CVE-2025-5831: podatność na przesyłanie dowolnych plików w wtyczce Droip dla WordPress
Wtyczka Droip dla WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecana aktualizacja i monitoring.
- CVSS
- 8.8 HIGH
- EPSS
- 46.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- droip
Co wiadomo
Wtyczka Droip dla WordPress do wersji 2.5.2 włącznie posiada lukę umożliwiającą przesyłanie dowolnych plików przez funkcję make_google_font_offline(), która nie weryfikuje typu pliku. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwisów opartych na WordPress z zainstalowaną wtyczką Droip, ponieważ umożliwia atakującym z niskim poziomem uprawnień eskalację możliwości i potencjalne przejęcie kontroli nad serwerem. Może to skutkować utratą danych, defacementem strony lub wykorzystaniem zasobów serwera do dalszych ataków.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Droip i aktualizację do najnowszej dostępnej wersji po 2.5.2, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp użytkownikom do poziomu subskrybenta i wyżej oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.