Уразливість завантаження файлів у плагіні Podlove Podcast Publisher для WordPress
Уразливість CVE-2025-10147 дозволяє завантажувати довільні файли через Podlove Podcast Publisher, що може призвести до віддаленого виконання коду.
- CVSS
- 9.8 CRITICAL
- EPSS
- 55.43%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Podlove Podcast Publisher для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлу у функції 'move_as_original_file' у версіях до 4.2.6 включно. Це може призвести до виконання віддаленого коду на сервері сайту.
Бізнес-вплив
Уразливість створює серйозну загрозу для безпеки веб-сайтів на базі WordPress із встановленим плагіном Podlove Podcast Publisher, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно отримати контроль над сервером. Це може призвести до компрометації даних, втрати довіри користувачів та простою сервісу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Podlove Podcast Publisher та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій завантаження файлів, ретельно перевірити журнали на ознаки зловмисної активності та обмежити експозицію сервера в мережі. Пріоритетно слід впровадити моніторинг та заходи захисту від завантаження шкідливих файлів.