Krytyczna luka wtyczki Baidu SEO Collection dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki Baidu SEO Collection umożliwia nieautoryzowany upload plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-3917CVSS 9.8Web

Krytyczna luka wtyczki Baidu SEO Collection dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki Baidu SEO Collection umożliwia nieautoryzowany upload plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
50.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Baidu SEO Collection dla WordPress (do wersji 2.0.6 włącznie) ma poważną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typu pliku w funkcji download_remote_image_to_media_library. Może to prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 naraża serwery korzystające z tej wtyczki na przejęcie kontroli przez atakujących, co może skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa infrastruktury IT. Organizacje powinny traktować tę podatność jako priorytetową do zaadresowania, zwłaszcza jeśli korzystają z WordPress i tej konkretnej wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji używanej wtyczki Baidu SEO Collection i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd i wdrożenie zabezpieczeń zgodnie z zaleceniami producenta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS