Уразливість завантаження файлів у плагіні Demo Import Kit для WordPress

Виявлено уразливість у плагіні Demo Import Kit для WordPress, що дозволяє адміністраторам завантажувати довільні файли та потенційно виконувати віддалений код.
CVE-2025-10051CVSS 7.2CMS

Уразливість завантаження файлів у плагіні Demo Import Kit для WordPress

Виявлено уразливість у плагіні Demo Import Kit для WordPress, що дозволяє адміністраторам завантажувати довільні файли та потенційно виконувати віддалений код.

CVSS
7.2 HIGH
EPSS
47.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Demo Import Kit для WordPress має уразливість, що дозволяє адміністраторам завантажувати довільні файли через відсутність перевірки типу файлів у версіях до 1.1.0 включно. Це може призвести до можливого віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Для власників та операторів інфраструктури, що використовують цей плагін, існує ризик компрометації серверу через завантаження шкідливих файлів адміністраторами. Це може призвести до порушення цілісності та доступності вебресурсу, а також до потенційних втрат даних або репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Demo Import Kit та встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до функції імпорту лише довіреним адміністраторам, провести аудит завантажених файлів, а також посилити моніторинг та логування активності на сайті для виявлення підозрілих дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки