CVE-2025-2891: Real Estate 7 WordPress - podatność na przesyłanie dowolnych plików

Real Estate 7 WordPress do 3.5.4 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecane aktualizacje i ograniczenia uprawnień.
CVE-2025-2891CVSS 8.8Web

CVE-2025-2891: Real Estate 7 WordPress - podatność na przesyłanie dowolnych plików

Real Estate 7 WordPress do 3.5.4 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecane aktualizacje i ograniczenia uprawnień.

CVSS
8.8 HIGH
EPSS
47.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Real Estate 7 dla WordPressa do wersji 3.5.4 włącznie jest podatny na przesyłanie dowolnych plików z powodu braku walidacji typu pliku w pliku 'template-submit-listing.php'. Umożliwia to atakującym z uprawnieniami sprzedawcy lub wyższymi przesyłanie plików na serwer, co może prowadzić do zdalnego wykonania kodu, jeśli włączono przesyłanie ogłoszeń z front-endu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla właścicieli stron korzystających z motywu Real Estate 7, ponieważ umożliwia atakującym z odpowiednimi uprawnieniami przesyłanie i potencjalne wykonanie złośliwego kodu na serwerze. Może to skutkować przejęciem kontroli nad serwerem, utratą danych lub zakłóceniem działania witryny, co negatywnie wpływa na reputację i ciągłość biznesową.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję motywu Real Estate 7 i zaktualizować go do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników do minimum, wyłączenie funkcji przesyłania ogłoszeń z front-endu oraz monitorowanie logów serwera pod kątem podejrzanej aktywności. Warto także rozważyć wdrożenie dodatkowych mechanizmów walidacji plików i zabezpieczeń serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS