CVE-2025-3616: podatność na przesyłanie plików w greenshift – animation and page builder blocks

Krytyczna luka w greenshift – animation and page builder blocks umożliwia przesyłanie dowolnych plików i potencjalne wykonanie zdalnego kodu. Aktualizuj wtyczkę do wersji 11.4.6.
CVE-2025-3616CVSS 8.8Web

CVE-2025-3616: podatność na przesyłanie plików w greenshift – animation and page builder blocks

Krytyczna luka w greenshift – animation and page builder blocks umożliwia przesyłanie dowolnych plików i potencjalne wykonanie zdalnego kodu. Aktualizuj wtyczkę do wersji 11.4.6.

CVSS
8.8 HIGH
EPSS
82.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
greenshift - animation and page builder blocks

Co wiadomo

Wtyczka Greenshift – animation and page builder blocks dla WordPressa w wersjach 11.4 do 11.4.5 umożliwia uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym przesyłanie dowolnych plików na serwer z powodu braku walidacji typu pliku. Może to prowadzić do zdalnego wykonania kodu. Problem został częściowo załatany w wersji 11.4.5, a pełna ochrona wprowadzona w 11.4.6.

Wpływ biznesowy

Podatność pozwala na przesyłanie dowolnych plików przez użytkowników z ograniczonymi uprawnieniami, co może skutkować przejęciem kontroli nad serwerem i poważnymi konsekwencjami dla bezpieczeństwa infrastruktury IT. Operatorzy powinni traktować tę lukę jako krytyczną, szczególnie w środowiskach z wieloma użytkownikami WordPressa.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki greenshift – animation and page builder blocks do wersji co najmniej 11.4.6. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyżej oraz monitorować logi serwera pod kątem podejrzanych aktywności. Warto również przeprowadzić przegląd konfiguracji i zabezpieczeń serwera oraz wdrożyć polityki ograniczające przesyłanie plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS