CVE-2025-5012: luka wtyczki Workreap umożliwiająca przesyłanie dowolnych plików
Wtyczka Workreap dla WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 41.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- workreap
Co wiadomo
Wtyczka Workreap dla WordPress, używana w motywie Workreap - Freelance Marketplace, zawiera lukę pozwalającą na przesyłanie dowolnych plików przez funkcję 'workreap_temp_upload_to_media' w wersjach do 3.3.2 włącznie. Atakujący z uprawnieniami co najmniej subskrybenta mogą przesłać pliki na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z wtyczką Workreap, umożliwiając atakującym eskalację uprawnień i potencjalne przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Workreap i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum, monitorowanie logów pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki do czasu załatania luki.