Вразливість Local File Inclusion до Remote Code Execution у плагіні Jupiter X Core для WordPress

Вразливість у плагіні Jupiter X Core дозволяє виконувати довільний код через SVG-файли. Рекомендується оновлення та обмеження прав користувачів.
CVE-2025-0366CVSS 8.8Web

Вразливість Local File Inclusion до Remote Code Execution у плагіні Jupiter X Core для WordPress

Вразливість у плагіні Jupiter X Core дозволяє виконувати довільний код через SVG-файли. Рекомендується оновлення та обмеження прав користувачів.

CVSS
8.8 HIGH
EPSS
73.52%
Активно використовується
немає в KEV
Продукт
jupiter x core

Що відомо

Плагін Jupiter X Core для WordPress містить уразливість Local File Inclusion, що дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільний PHP-код через функцію get_svg(). Це може призвести до обходу контролю доступу, викрадення даних або виконання шкідливого коду на сервері.

Бізнес-вплив

Для власників веб-інфраструктури це означає високий ризик компрометації серверів через можливість віддаленого виконання коду навіть користувачами з обмеженими правами. Уразливість може бути використана для отримання несанкціонованого доступу до конфіденційної інформації або повного контролю над сайтом, що негативно впливає на безпеку та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Jupiter X Core від розробника artbees та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, заборонити завантаження SVG-файлів, провести аудит логів на предмет підозрілої активності та пріоритезувати усунення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки