CVE-2025-4954: podatność w wtyczce Axle Demo Importer dla WordPress

Wtyczka Axle Demo Importer do WordPressa pozwala na przesyłanie dowolnych plików przez uwierzytelnionych użytkowników, co stwarza wysokie ryzyko ataku.
CVE-2025-4954CVSS 8.8Web

CVE-2025-4954: podatność w wtyczce Axle Demo Importer dla WordPress

Wtyczka Axle Demo Importer do WordPressa pozwala na przesyłanie dowolnych plików przez uwierzytelnionych użytkowników, co stwarza wysokie ryzyko ataku.

CVSS
8.8 HIGH
EPSS
40.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
axle demo importer

Co wiadomo

Wtyczka Axle Demo Importer do WordPressa w wersji do 1.0.3 nie weryfikuje poprawnie przesyłanych plików, co umożliwia uwierzytelnionym użytkownikom (autor i wyżej) przesyłanie dowolnych plików, w tym PHP, na serwer.

Wpływ biznesowy

Ta luka bezpieczeństwa może prowadzić do wykonania złośliwego kodu na serwerze, co zagraża integralności i dostępności witryny oraz danych. Atakujący z uprawnieniami autora mogą uzyskać kontrolę nad serwerem, co stanowi poważne ryzyko dla infrastruktury IT i reputacji firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Axle Demo Importer do najnowszej wersji udostępnionej przez producenta. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego do pracy, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS