Уразливість завантаження файлів у плагіні Responsive Filterable Portfolio для WordPress

Виявлено уразливість у плагіні Responsive Filterable Portfolio для WordPress, що дозволяє адміністраторам завантажувати довільні файли та виконувати віддалений код.
CVE-2025-10049CVSS 7.2CMS

Уразливість завантаження файлів у плагіні Responsive Filterable Portfolio для WordPress

Виявлено уразливість у плагіні Responsive Filterable Portfolio для WordPress, що дозволяє адміністраторам завантажувати довільні файли та виконувати віддалений код.

CVSS
7.2 HIGH
EPSS
41.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Responsive Filterable Portfolio для WordPress має уразливість завантаження довільних файлів через відсутність перевірки типу файлу у полі HdnMediaSelection_image у версіях до 1.0.24 включно. Це дозволяє автентифікованим користувачам з правами адміністратора завантажувати шкідливі файли на сервер сайту, що може призвести до віддаленого виконання коду.

Бізнес-вплив

Уразливість створює високий ризик компрометації вебсайту, оскільки зловмисники з правами адміністратора можуть завантажувати та запускати шкідливий код на сервері. Це може призвести до втрати контролю над сайтом, витоку даних або порушення роботи сервісів. Власникам інфраструктури слід розглядати цю загрозу як критичну для безпеки CMS.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження файлів лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки