CVE-2025-5831: podatność na przesyłanie dowolnych plików w wtyczce Droip dla WordPress

Wtyczka Droip dla WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecana aktualizacja i monitoring.
CVE-2025-5831CVSS 8.8CMS

CVE-2025-5831: podatność na przesyłanie dowolnych plików w wtyczce Droip dla WordPress

Wtyczka Droip dla WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecana aktualizacja i monitoring.

CVSS
8.8 HIGH
EPSS
46.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
droip

Co wiadomo

Wtyczka Droip dla WordPress do wersji 2.5.2 włącznie posiada lukę umożliwiającą przesyłanie dowolnych plików przez funkcję make_google_font_offline(), która nie weryfikuje typu pliku. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwisów opartych na WordPress z zainstalowaną wtyczką Droip, ponieważ umożliwia atakującym z niskim poziomem uprawnień eskalację możliwości i potencjalne przejęcie kontroli nad serwerem. Może to skutkować utratą danych, defacementem strony lub wykorzystaniem zasobów serwera do dalszych ataków.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Droip i aktualizację do najnowszej dostępnej wersji po 2.5.2, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp użytkownikom do poziomu subskrybenta i wyżej oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS