CVE-2025-2512: krytyczna luka wtyczki File Away dla WordPress

Krytyczna luka wtyczki File Away dla WordPress umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja.
CVE-2025-2512CVSS 9.8Web

CVE-2025-2512: krytyczna luka wtyczki File Away dla WordPress

Krytyczna luka wtyczki File Away dla WordPress umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
55.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
file away

Co wiadomo

Wtyczka File Away dla WordPress do wersji 3.9.9.0.1 zawiera krytyczną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak weryfikacji uprawnień i typów plików w funkcji upload().

Wpływ biznesowy

Luka ta może pozwolić atakującym na umieszczenie złośliwego kodu na serwerze, co potencjalnie umożliwia zdalne wykonanie kodu i przejęcie kontroli nad infrastrukturą. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej zaadresowania, aby uniknąć poważnych incydentów bezpieczeństwa.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki File Away i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji przesyłania plików, monitorowanie logów serwera pod kątem podejrzanych aktywności oraz ograniczenie ekspozycji serwisu w internecie do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS