CVE-2025-5012: luka wtyczki Workreap umożliwiająca przesyłanie dowolnych plików

Wtyczka Workreap dla WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-5012CVSS 8.8CMS

CVE-2025-5012: luka wtyczki Workreap umożliwiająca przesyłanie dowolnych plików

Wtyczka Workreap dla WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
41.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
workreap

Co wiadomo

Wtyczka Workreap dla WordPress, używana w motywie Workreap - Freelance Marketplace, zawiera lukę pozwalającą na przesyłanie dowolnych plików przez funkcję 'workreap_temp_upload_to_media' w wersjach do 3.3.2 włącznie. Atakujący z uprawnieniami co najmniej subskrybenta mogą przesłać pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z wtyczką Workreap, umożliwiając atakującym eskalację uprawnień i potencjalne przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Workreap i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum, monitorowanie logów pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS