Уразливість у плагіні WP Import – Ultimate CSV XML Importer дозволяє несанкціонований доступ до FTP-даних

Виявлено уразливість у плагіні WordPress, що дозволяє користувачам з рівнем Subscriber отримувати FTP-облікові дані. Рекомендується оновлення та аудит безпеки.
CVE-2025-10040CVSS 7.7Web

Уразливість у плагіні WP Import – Ultimate CSV XML Importer дозволяє несанкціонований доступ до FTP-даних

Виявлено уразливість у плагіні WordPress, що дозволяє користувачам з рівнем Subscriber отримувати FTP-облікові дані. Рекомендується оновлення та аудит безпеки.

CVSS
7.7 HIGH
EPSS
18.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні WP Import – Ultimate CSV XML Importer для WordPress виявлено уразливість, що дозволяє користувачам з рівнем доступу Subscriber та вище отримувати конфіденційні SFTP/FTP облікові дані через відсутність перевірки прав на AJAX дію 'get_ftp_details'.

Бізнес-вплив

Ця уразливість може призвести до компрометації FTP-облікових записів, що ставить під загрозу безпеку веб-сайту та пов’язаних з ним ресурсів. Зловмисники можуть отримати доступ до конфіденційних даних або змінити вміст сайту, що негативно вплине на репутацію та роботу бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки