Вразливість RCE у плагіні WP Import – Ultimate CSV XML Importer для WordPress

Вразливість віддаленого виконання коду у плагіні WP Import – Ultimate CSV XML Importer для WordPress до версії 7.28. Рекомендується оновлення та посилення безпеки.
CVE-2025-10057CVSS 8.8Web

Вразливість RCE у плагіні WP Import – Ultimate CSV XML Importer для WordPress

Вразливість віддаленого виконання коду у плагіні WP Import – Ultimate CSV XML Importer для WordPress до версії 7.28. Рекомендується оновлення та посилення безпеки.

CVSS
8.8 HIGH
EPSS
48.64%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Import – Ultimate CSV XML Importer для WordPress має вразливість віддаленого виконання коду (RCE) у версіях до 7.28 включно. Уразливість дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище записувати шкідливий PHP-код у файл customFunction.php.

Бізнес-вплив

Ця вразливість може призвести до повного контролю над сайтом WordPress, що дає змогу зловмисникам виконувати довільний код на сервері. Це створює серйозні ризики для безпеки веб-ресурсів, включно з компрометацією даних і порушенням роботи сервісів. Власникам інфраструктури слід розглянути можливість швидкого оновлення плагіна та посилення контролю доступу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Import – Ultimate CSV XML Importer і встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber або тимчасово відключити плагін. Також варто провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки веб-сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки