CVE-2025-4954: podatność w wtyczce Axle Demo Importer dla WordPress
Wtyczka Axle Demo Importer do WordPressa pozwala na przesyłanie dowolnych plików przez uwierzytelnionych użytkowników, co stwarza wysokie ryzyko ataku.
- CVSS
- 8.8 HIGH
- EPSS
- 40.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- axle demo importer
Co wiadomo
Wtyczka Axle Demo Importer do WordPressa w wersji do 1.0.3 nie weryfikuje poprawnie przesyłanych plików, co umożliwia uwierzytelnionym użytkownikom (autor i wyżej) przesyłanie dowolnych plików, w tym PHP, na serwer.
Wpływ biznesowy
Ta luka bezpieczeństwa może prowadzić do wykonania złośliwego kodu na serwerze, co zagraża integralności i dostępności witryny oraz danych. Atakujący z uprawnieniami autora mogą uzyskać kontrolę nad serwerem, co stanowi poważne ryzyko dla infrastruktury IT i reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Axle Demo Importer do najnowszej wersji udostępnionej przez producenta. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego do pracy, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.