CVE-2025-49329: Nieograniczone przesyłanie plików w Agile Logix Store Locator dla WordPress

Podatność CVE-2025-49329 pozwala na przesyłanie niebezpiecznych plików w Agile Logix Store Locator WordPress, narażając serwer na ataki.
CVE-2025-49329CVSS 6.6CMS

CVE-2025-49329: Nieograniczone przesyłanie plików w Agile Logix Store Locator dla WordPress

Podatność CVE-2025-49329 pozwala na przesyłanie niebezpiecznych plików w Agile Logix Store Locator WordPress, narażając serwer na ataki.

CVSS
6.6 MEDIUM
EPSS
13.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Agile Logix Store Locator dla WordPress (wersje do 1.5.2 włącznie) umożliwia nieograniczone przesyłanie plików niebezpiecznych typów, co pozwala na umieszczenie web shell na serwerze. Luka ta może zostać wykorzystana do zdalnego wykonania kodu.

Wpływ biznesowy

Ta podatność stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Store Locator, ponieważ umożliwia atakującym przejęcie kontroli nad serwerem. Może to prowadzić do utraty danych, deface'u strony lub dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Agile Logix Store Locator i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie możliwości przesyłania plików oraz monitorowanie logów serwera pod kątem podejrzanej aktywności. Warto także rozważyć tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS