Уразливість завантаження файлів у плагіні Qyrr для WordPress

Плагін Qyrr для WordPress дозволяє завантажувати довільні файли через відсутність перевірки типу файлу, що може призвести до віддаленого виконання коду.
CVE-2025-10000CVSS 6.4Web

Уразливість завантаження файлів у плагіні Qyrr для WordPress

Плагін Qyrr для WordPress дозволяє завантажувати довільні файли через відсутність перевірки типу файлу, що може призвести до віддаленого виконання коду.

CVSS
6.4 MEDIUM
EPSS
28.64%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Qyrr для WordPress, що використовується для створення QR-кодів, має уразливість завантаження довільних файлів через відсутність перевірки типу файлу у функції blob_to_file() у версіях до 2.0.7 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище завантажувати шкідливі файли на сервер сайту.

Бізнес-вплив

Уразливість може призвести до завантаження шкідливих файлів на сервер, що потенційно відкриває можливість віддаленого виконання коду. Це створює ризики компрометації веб-сайту, втрати даних та порушення роботи інфраструктури. Власникам сайтів варто оцінити рівень доступу користувачів і вжити заходів для зменшення ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Qyrr від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня Contributor і вище, перегляньте журнали завантажень файлів на наявність підозрілої активності та зменшіть експозицію сервера. Пріоритезуйте патчинг та моніторинг для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки