Luka wtyczki External image replace dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka External image replace dla WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecana szybka aktualizacja.
CVE-2025-4279CVSS 8.8Web

Luka wtyczki External image replace dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka External image replace dla WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecana szybka aktualizacja.

CVSS
8.8 HIGH
EPSS
48.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka External image replace dla WordPress do wersji 1.0.8 zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej kontrybutora przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji replace_post może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z uprawnieniami kontrybutora lub wyższymi mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą WordPress. Może to skutkować poważnymi naruszeniami bezpieczeństwa, w tym utratą danych i przerwami w działaniu usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki External image replace do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS