Luka wtyczki Pixabay Images dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka Pixabay Images dla WordPress do 3.4 umożliwia atakującym przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-4413CVSS 8.8Web

Luka wtyczki Pixabay Images dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka Pixabay Images dla WordPress do 3.4 umożliwia atakującym przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
43.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Pixabay Images dla WordPress do wersji 3.4 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji pixabay_upload może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z dostępem na poziomie autora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną lub serwerem. Może to skutkować poważnymi naruszeniami bezpieczeństwa, w tym utratą danych i przerwami w działaniu usług internetowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Pixabay Images i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS