CVE-2025-49329: Nieograniczone przesyłanie plików w Agile Logix Store Locator dla WordPress
Podatność CVE-2025-49329 pozwala na przesyłanie niebezpiecznych plików w Agile Logix Store Locator WordPress, narażając serwer na ataki.
- CVSS
- 6.6 MEDIUM
- EPSS
- 13.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Agile Logix Store Locator dla WordPress (wersje do 1.5.2 włącznie) umożliwia nieograniczone przesyłanie plików niebezpiecznych typów, co pozwala na umieszczenie web shell na serwerze. Luka ta może zostać wykorzystana do zdalnego wykonania kodu.
Wpływ biznesowy
Ta podatność stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Store Locator, ponieważ umożliwia atakującym przejęcie kontroli nad serwerem. Może to prowadzić do utraty danych, deface'u strony lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Agile Logix Store Locator i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie możliwości przesyłania plików oraz monitorowanie logów serwera pod kątem podejrzanej aktywności. Warto także rozważyć tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe.