CVE-2025-6085: Luka wtyczki Make Connector umożliwiająca przesyłanie dowolnych plików

Wtyczka Make Connector WordPress do 1.5.10 umożliwia przesyłanie dowolnych plików przez administratorów, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-6085CVSS 7.2Web

CVE-2025-6085: Luka wtyczki Make Connector umożliwiająca przesyłanie dowolnych plików

Wtyczka Make Connector WordPress do 1.5.10 umożliwia przesyłanie dowolnych plików przez administratorów, co może prowadzić do zdalnego wykonania kodu.

CVSS
7.2 HIGH
EPSS
63.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
make connector

Co wiadomo

Wtyczka Make Connector dla WordPressa do wersji 1.5.10 włącznie posiada lukę umożliwiającą uwierzytelnionym administratorom przesyłanie dowolnych plików na serwer poprzez błędną walidację typów plików w funkcji 'upload_media'. Może to prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwisów WordPress korzystających z wtyczki Make Connector, ponieważ atakujący z uprawnieniami administratora mogą przesłać i uruchomić złośliwy kod na serwerze. Może to skutkować przejęciem kontroli nad infrastrukturą, wyciekiem danych lub zakłóceniem działania usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Make Connector u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i zabezpieczyć serwer przed potencjalnym zdalnym wykonaniem kodu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS