Luka wtyczki Catalog Importer, Scraper & Crawler dla WordPress umożliwia zdalne wykonanie kodu PHP

Wtyczka Catalog Importer, Scraper & Crawler dla WordPress do 5.1.4 ma lukę umożliwiającą zdalne wykonanie kodu PHP przez nieautoryzowanych atakujących.
CVE-2025-8417CVSS 8.1Web

Luka wtyczki Catalog Importer, Scraper & Crawler dla WordPress umożliwia zdalne wykonanie kodu PHP

Wtyczka Catalog Importer, Scraper & Crawler dla WordPress do 5.1.4 ma lukę umożliwiającą zdalne wykonanie kodu PHP przez nieautoryzowanych atakujących.

CVSS
8.1 HIGH
EPSS
47.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Catalog Importer, Scraper & Crawler dla WordPress do wersji 5.1.4 jest podatna na wstrzyknięcie kodu PHP. Luka wynika z użycia przewidywalnego tokenu numerycznego bez odpowiedniej autoryzacji oraz niebezpiecznego wywołania eval() na danych od użytkownika, co pozwala atakującym na zdalne wykonanie kodu.

Wpływ biznesowy

Podatność ta może umożliwić nieautoryzowanym osobom wykonanie dowolnego kodu PHP na serwerze, co zagraża integralności i dostępności witryny oraz może prowadzić do przejęcia kontroli nad infrastrukturą. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień, kradzieży danych lub dalszego rozprzestrzeniania złośliwego oprogramowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji wymagających tokenu, monitoruj logi serwera pod kątem podejrzanych żądań oraz rozważ zastosowanie dodatkowych mechanizmów uwierzytelniania i ochrony aplikacji webowych. Priorytetyzuj działania naprawcze ze względu na wysoką krytyczność luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS