CVE-2025-2891: Real Estate 7 WordPress - podatność na przesyłanie dowolnych plików
Real Estate 7 WordPress do 3.5.4 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 8.8 HIGH
- EPSS
- 47.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Real Estate 7 dla WordPressa do wersji 3.5.4 włącznie jest podatny na przesyłanie dowolnych plików z powodu braku walidacji typu pliku w pliku 'template-submit-listing.php'. Umożliwia to atakującym z uprawnieniami sprzedawcy lub wyższymi przesyłanie plików na serwer, co może prowadzić do zdalnego wykonania kodu, jeśli włączono przesyłanie ogłoszeń z front-endu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla właścicieli stron korzystających z motywu Real Estate 7, ponieważ umożliwia atakującym z odpowiednimi uprawnieniami przesyłanie i potencjalne wykonanie złośliwego kodu na serwerze. Może to skutkować przejęciem kontroli nad serwerem, utratą danych lub zakłóceniem działania witryny, co negatywnie wpływa na reputację i ciągłość biznesową.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję motywu Real Estate 7 i zaktualizować go do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników do minimum, wyłączenie funkcji przesyłania ogłoszeń z front-endu oraz monitorowanie logów serwera pod kątem podejrzanej aktywności. Warto także rozważyć wdrożenie dodatkowych mechanizmów walidacji plików i zabezpieczeń serwera.