Krytyczna luka wtyczki Ebook Store dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w wtyczce Ebook Store WordPress umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-7437CVSS 9.8Web

Krytyczna luka wtyczki Ebook Store dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w wtyczce Ebook Store WordPress umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
66.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ebook Store dla WordPress do wersji 5.8012 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików z powodu braku walidacji typu pliku w funkcji ebook_store_save_form. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Ebook Store. Nieautoryzowane przesłanie plików może skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub innymi poważnymi incydentami bezpieczeństwa. Operatorzy powinni traktować tę lukę jako priorytetową do zaadresowania, aby zapobiec potencjalnym atakom.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ebook Store u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików przez użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS