Luka wtyczki WP Import Export Lite umożliwiająca przesyłanie dowolnych plików

Wtyczka WP Import Export Lite do WordPressa ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Aktualizuj natychmiast.
CVE-2025-5061CVSS 7.5Web

Luka wtyczki WP Import Export Lite umożliwiająca przesyłanie dowolnych plików

Wtyczka WP Import Export Lite do WordPressa ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Aktualizuj natychmiast.

CVSS
7.5 HIGH
EPSS
47.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp import export lite

Co wiadomo

Wtyczka WP Import Export Lite dla WordPressa do wersji 3.9.29 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na przesyłanie dowolnych plików na serwer. Luka wynika z braku walidacji typu pliku w funkcji 'wpie_parse_upload_data' i może prowadzić do zdalnego wykonania kodu. Częściowa poprawka została wprowadzona w wersji 3.9.29.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co stwarza ryzyko zdalnego wykonania kodu i potencjalnego przejęcia kontroli nad serwisem. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury webowej.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Import Export Lite i zaktualizować ją do najnowszej dostępnej wersji zawierającej poprawki bezpieczeństwa. W przypadku braku możliwości aktualizacji, zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów serwera pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie funkcji importu/eksportu do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS