CVE-2025-6207: Luka wtyczki WP Import Export Lite umożliwiająca przesyłanie dowolnych plików
Wtyczka WP Import Export Lite do WordPressa ma lukę pozwalającą na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 47.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp import export lite
Co wiadomo
Wtyczka WP Import Export Lite dla WordPressa do wersji 3.9.28 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez funkcję 'wpie_tempalte_import', która nie waliduje typu pliku. Atakujący z uprawnieniami subskrybenta i wyższymi, posiadający dodatkowe uprawnienia od administratora, mogą przesłać pliki na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką WP Import Export Lite. Nieautoryzowane przesłanie plików może skutkować przejęciem kontroli nad serwerem lub wyciekiem danych, co negatywnie wpływa na dostępność i integralność usług IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Import Export Lite u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację konfiguracji uprawnień użytkowników.