CVE-2025-2512: krytyczna luka wtyczki File Away dla WordPress
Krytyczna luka wtyczki File Away dla WordPress umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 55.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- file away
Co wiadomo
Wtyczka File Away dla WordPress do wersji 3.9.9.0.1 zawiera krytyczną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak weryfikacji uprawnień i typów plików w funkcji upload().
Wpływ biznesowy
Luka ta może pozwolić atakującym na umieszczenie złośliwego kodu na serwerze, co potencjalnie umożliwia zdalne wykonanie kodu i przejęcie kontroli nad infrastrukturą. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej zaadresowania, aby uniknąć poważnych incydentów bezpieczeństwa.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki File Away i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji przesyłania plików, monitorowanie logów serwera pod kątem podejrzanych aktywności oraz ograniczenie ekspozycji serwisu w internecie do niezbędnego minimum.