Luka wtyczki WP User Frontend Pro umożliwia przesyłanie dowolnych plików

Wtyczka WP User Frontend Pro do WordPressa ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź aktualizacje i zabezpiecz stronę.
CVE-2025-3054CVSS 8.8CMS

Luka wtyczki WP User Frontend Pro umożliwia przesyłanie dowolnych plików

Wtyczka WP User Frontend Pro do WordPressa ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź aktualizacje i zabezpiecz stronę.

CVSS
8.8 HIGH
EPSS
52.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP User Frontend Pro dla WordPressa do wersji 4.1.3 ma lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na przesyłanie dowolnych plików. Luka wynika z braku walidacji typu pliku w funkcji upload_files() i może prowadzić do zdalnego wykonania kodu, jeśli aktywowany jest moduł 'Private Message' i używana jest wersja Business PRO.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną WordPress. Może to skutkować poważnymi naruszeniami bezpieczeństwa, w tym zdalnym wykonaniem kodu i utratą danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i podjąć natychmiastowe działania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP User Frontend Pro i aktualizację do najnowszej dostępnej wersji pochodzącej od producenta. Jeśli aktualizacja nie jest możliwa, ogranicz dostęp do modułu 'Private Message' oraz monitoruj logi serwera pod kątem podejrzanych aktywności. Warto również rozważyć ograniczenie uprawnień użytkowników oraz przeprowadzić audyt bezpieczeństwa witryny.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS