Уразливість Server-Side Template Injection у плагіні Advanced Views для WordPress

Виявлено уразливість Server-Side Template Injection у плагіні Advanced Views для WordPress версій до 3.7.19, що дозволяє виконувати довільний код на сервері.
CVE-2025-10380CVSS 8.8Web

Уразливість Server-Side Template Injection у плагіні Advanced Views для WordPress

Виявлено уразливість Server-Side Template Injection у плагіні Advanced Views для WordPress версій до 3.7.19, що дозволяє виконувати довільний код на сервері.

CVSS
8.8 HIGH
EPSS
33.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Views для WordPress версій до 3.7.19 включно має уразливість Server-Side Template Injection через недостатню санітаризацію введених даних та відсутність контролю доступу при обробці Twig-шаблонів. Це дозволяє автентифікованим користувачам з рівнем автора або вище виконувати довільний PHP-код на сервері.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду на сервері, що ставить під загрозу цілісність, конфіденційність та доступність веб-сайту. Для власників інфраструктури це означає ризик компрометації даних, порушення роботи сервісів та потенційні фінансові втрати через зловмисні дії.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем автора і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Важливо також впровадити додаткові заходи контролю доступу та моніторингу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки