Критична вразливість завантаження файлів у плагіні WPBookit для WordPress

Вразливість у плагіні WPBookit для WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення плагіна.
CVE-2025-0357CVSS 9.8CMS

Критична вразливість завантаження файлів у плагіні WPBookit для WordPress

Вразливість у плагіні WPBookit для WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення плагіна.

CVSS
9.8 CRITICAL
EPSS
61.08%
Активно використовується
немає в KEV
Продукт
wpbookit

Що відомо

Плагін WPBookit для WordPress версій до 1.6.9 включно має вразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через недостатню перевірку типу файлу у функції WPB_Profile_controller::handle_image_upload. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Вразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress із встановленим плагіном WPBookit, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно отримати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сайту та репутаційних втрат для власників інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна WPBookit від розробника iqonic та встановити їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику експлуатації вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки