Luka wtyczki WordPress Automatic Plugin umożliwia przesyłanie dowolnych plików

Wtyczka WordPress Automatic Plugin ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami autora i wyższymi.
CVE-2025-5395CVSS 8.8Web

Luka wtyczki WordPress Automatic Plugin umożliwia przesyłanie dowolnych plików

Wtyczka WordPress Automatic Plugin ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami autora i wyższymi.

CVSS
8.8 HIGH
EPSS
47.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Automatic Plugin do WordPressa ma lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami autora i wyższymi. Problem dotyczy wszystkich wersji do 3.115.0 włącznie i może prowadzić do zdalnego wykonania kodu na serwerze.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną i infrastrukturą. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przestojami w działaniu serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WordPress Automatic Plugin i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć dodatkowe mechanizmy kontroli przesyłanych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS