CVE-2025-6207: Luka wtyczki WP Import Export Lite umożliwiająca przesyłanie dowolnych plików

Wtyczka WP Import Export Lite do WordPressa ma lukę pozwalającą na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6207CVSS 7.5Web

CVE-2025-6207: Luka wtyczki WP Import Export Lite umożliwiająca przesyłanie dowolnych plików

Wtyczka WP Import Export Lite do WordPressa ma lukę pozwalającą na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
47.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp import export lite

Co wiadomo

Wtyczka WP Import Export Lite dla WordPressa do wersji 3.9.28 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez funkcję 'wpie_tempalte_import', która nie waliduje typu pliku. Atakujący z uprawnieniami subskrybenta i wyższymi, posiadający dodatkowe uprawnienia od administratora, mogą przesłać pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką WP Import Export Lite. Nieautoryzowane przesłanie plików może skutkować przejęciem kontroli nad serwerem lub wyciekiem danych, co negatywnie wpływa na dostępność i integralność usług IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Import Export Lite u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację konfiguracji uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS