Уразливість завантаження файлів у плагіні Embed PDF для WPForms у WordPress

Виявлено критичну уразливість у плагіні Embed PDF для WPForms, що дозволяє автентифікованим користувачам завантажувати довільні файли та потенційно виконувати віддалений код.
CVE-2025-10647CVSS 8.8Web

Уразливість завантаження файлів у плагіні Embed PDF для WPForms у WordPress

Виявлено критичну уразливість у плагіні Embed PDF для WPForms, що дозволяє автентифікованим користувачам завантажувати довільні файли та потенційно виконувати віддалений код.

CVSS
8.8 HIGH
EPSS
52.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Embed PDF для WPForms у WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber та вище завантажувати довільні файли через відсутність перевірки типу файлу. Це може призвести до можливого виконання віддаленого коду на сервері сайту.

Бізнес-вплив

Власники сайтів на WordPress, які використовують плагін Embed PDF для WPForms версій до 1.1.5 включно, ризикують компрометації серверів через завантаження шкідливих файлів. Це може спричинити порушення цілісності даних, доступу до конфіденційної інформації та потенційне віддалене виконання коду, що загрожує безпеці інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Embed PDF для WPForms та встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber та вище, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу на сервері.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки