Уразливість завантаження файлів у плагіні Groundhogg для WordPress

Критична уразливість у плагіні Groundhogg для WordPress дозволяє авторизованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2025-0394CVSS 8.8Web

Уразливість завантаження файлів у плагіні Groundhogg для WordPress

Критична уразливість у плагіні Groundhogg для WordPress дозволяє авторизованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
63.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Groundhogg для WordPress версій до 3.7.3.5 включно має уразливість, що дозволяє авторизованим користувачам з рівнем доступу Автор завантажувати довільні файли через відсутність перевірки типу файлу у функції gh_big_file_upload(). Це може призвести до виконання віддаленого коду на сервері.

Бізнес-вплив

Уразливість створює ризик компрометації веб-сервера через можливість завантаження шкідливих файлів, що може призвести до втрати контролю над сайтом, викрадення даних або порушення роботи сервісів. Власники інфраструктури повинні розглянути цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Groundhogg та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Автор і вище, провести аудит журналів завантажень файлів і зменшити експозицію сервера. Важливо також моніторити активність на сайті для виявлення можливих спроб експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки