CVE-2025-3914: podatność w wtyczce Aeropage Sync for Airtable umożliwiająca przesyłanie dowolnych plików

Wtyczka Aeropage Sync for Airtable do WordPressa umożliwia przesyłanie dowolnych plików przez użytkowników subskrybentów, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-3914CVSS 8.8Web

CVE-2025-3914: podatność w wtyczce Aeropage Sync for Airtable umożliwiająca przesyłanie dowolnych plików

Wtyczka Aeropage Sync for Airtable do WordPressa umożliwia przesyłanie dowolnych plików przez użytkowników subskrybentów, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
95.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
aeropage sync for airtable

Co wiadomo

Wtyczka Aeropage Sync for Airtable dla WordPressa do wersji 3.2.0 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji 'aeropage_media_downloader' może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą WordPressa. Może to skutkować naruszeniem integralności i dostępności serwisu oraz wyciekiem danych. Organizacje powinny traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego, monitorować logi serwera pod kątem nieautoryzowanych przesłań plików oraz rozważyć tymczasowe wyłączenie wtyczki. Regularnie przeglądaj aktualizacje bezpieczeństwa od producenta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS