Уразливість завантаження файлів у плагіні Podlove Podcast Publisher для WordPress

Уразливість CVE-2025-10147 дозволяє завантажувати довільні файли через Podlove Podcast Publisher, що може призвести до віддаленого виконання коду.
CVE-2025-10147CVSS 9.8Web

Уразливість завантаження файлів у плагіні Podlove Podcast Publisher для WordPress

Уразливість CVE-2025-10147 дозволяє завантажувати довільні файли через Podlove Podcast Publisher, що може призвести до віддаленого виконання коду.

CVSS
9.8 CRITICAL
EPSS
55.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Podlove Podcast Publisher для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлу у функції 'move_as_original_file' у версіях до 4.2.6 включно. Це може призвести до виконання віддаленого коду на сервері сайту.

Бізнес-вплив

Уразливість створює серйозну загрозу для безпеки веб-сайтів на базі WordPress із встановленим плагіном Podlove Podcast Publisher, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно отримати контроль над сервером. Це може призвести до компрометації даних, втрати довіри користувачів та простою сервісу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Podlove Podcast Publisher та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій завантаження файлів, ретельно перевірити журнали на ознаки зловмисної активності та обмежити експозицію сервера в мережі. Пріоритетно слід впровадити моніторинг та заходи захисту від завантаження шкідливих файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки