CVE-2025-7443: Luki w wtyczce BerqWP umożliwiające przesyłanie dowolnych plików

Wtyczka BerqWP do WordPress ma lukę umożliwiającą przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-7443CVSS 8.1Web

CVE-2025-7443: Luki w wtyczce BerqWP umożliwiające przesyłanie dowolnych plików

Wtyczka BerqWP do WordPress ma lukę umożliwiającą przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
55.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BerqWP do optymalizacji prędkości stron WordPress (wersje do 2.2.42 włącznie) posiada lukę pozwalającą na przesyłanie dowolnych plików przez brak walidacji typów plików. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka w wtyczce BerqWP stwarza poważne ryzyko dla właścicieli stron WordPress, ponieważ umożliwia atakującym przesłanie i potencjalne uruchomienie złośliwego kodu na serwerze. Może to skutkować przejęciem kontroli nad serwerem, utratą danych lub przerwami w działaniu usług. Organizacje powinny traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki BerqWP i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do pliku store_javascript_cache.php oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe, do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS