CVE-2025-4190: Luka w wtyczce CSV Mass Importer dla WordPress

Wtyczka CSV Mass Importer do WordPressa umożliwia przesyłanie dowolnych plików przez administratorów, co stanowi poważne zagrożenie bezpieczeństwa.
CVE-2025-4190CVSS 7.2CMS

CVE-2025-4190: Luka w wtyczce CSV Mass Importer dla WordPress

Wtyczka CSV Mass Importer do WordPressa umożliwia przesyłanie dowolnych plików przez administratorów, co stanowi poważne zagrożenie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
39.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
csv mass importer

Co wiadomo

Wtyczka CSV Mass Importer do WordPressa w wersji do 1.2 nieprawidłowo weryfikuje przesyłane pliki, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przesyłanie dowolnych plików na serwer, nawet jeśli w konfiguracji multisite powinno to być zablokowane.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego umieszczenia plików na serwerze, co zwiększa ryzyko eskalacji ataku lub naruszenia integralności systemu. W środowiskach multisite, gdzie kontrola nad przesyłaniem plików powinna być restrykcyjna, podatność ta może umożliwić obejście tych ograniczeń, narażając infrastrukturę na potencjalne zagrożenia.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CSV Mass Importer u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem nieautoryzowanych przesyłek plików oraz rozważyć tymczasowe wyłączenie funkcji importu CSV w środowiskach multisite.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS