CVE-2025-6085: Luka wtyczki Make Connector umożliwiająca przesyłanie dowolnych plików
Wtyczka Make Connector WordPress do 1.5.10 umożliwia przesyłanie dowolnych plików przez administratorów, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 7.2 HIGH
- EPSS
- 63.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- make connector
Co wiadomo
Wtyczka Make Connector dla WordPressa do wersji 1.5.10 włącznie posiada lukę umożliwiającą uwierzytelnionym administratorom przesyłanie dowolnych plików na serwer poprzez błędną walidację typów plików w funkcji 'upload_media'. Może to prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwisów WordPress korzystających z wtyczki Make Connector, ponieważ atakujący z uprawnieniami administratora mogą przesłać i uruchomić złośliwy kod na serwerze. Może to skutkować przejęciem kontroli nad infrastrukturą, wyciekiem danych lub zakłóceniem działania usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Make Connector u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i zabezpieczyć serwer przed potencjalnym zdalnym wykonaniem kodu.