CVE-2025-6057: Luka wtyczki WPBookit umożliwiająca przesyłanie dowolnych plików

Wtyczka WPBookit do WordPressa ma lukę pozwalającą na przesyłanie dowolnych plików przez uwierzytelnionych użytkowników, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-6057CVSS 8.8Web

CVE-2025-6057: Luka wtyczki WPBookit umożliwiająca przesyłanie dowolnych plików

Wtyczka WPBookit do WordPressa ma lukę pozwalającą na przesyłanie dowolnych plików przez uwierzytelnionych użytkowników, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
47.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpbookit

Co wiadomo

Wtyczka WPBookit dla WordPressa do wersji 1.0.4 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji handle_image_upload() może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad serwerem lub wykonania nieautoryzowanego kodu. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz zakłóceń w działaniu serwisu WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki WPBookit do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi serwera pod kątem podejrzanych aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS