CVE-2025-6058: Krytyczna luka wtyczki WPBookit dla WordPress

Krytyczna luka w WPBookit do 1.0.4 umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-6058CVSS 9.8Web

CVE-2025-6058: Krytyczna luka wtyczki WPBookit dla WordPress

Krytyczna luka w WPBookit do 1.0.4 umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
92.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpbookit

Co wiadomo

Wtyczka WPBookit dla WordPress do wersji 1.0.4 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typu pliku w funkcji image_upload_handle().

Wpływ biznesowy

Luka ta może pozwolić atakującym na przesłanie złośliwych plików i potencjalne wykonanie zdalnego kodu na serwerze, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i danych. Operatorzy infrastruktury powinni traktować tę podatność jako krytyczną ze względu na wysokie ryzyko naruszenia integralności i dostępności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPBookit u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć dodatkowe mechanizmy ochronne.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS