Уразливість необмеженого завантаження файлів у плагінах WordPress з Jewel Theme Recommended Plugins Library

Виявлено уразливість необмеженого завантаження файлів у плагінах WordPress з Jewel Theme, що може призвести до виконання віддаленого коду.
CVE-2025-10896CVSS 8.8Web

Уразливість необмеженого завантаження файлів у плагінах WordPress з Jewel Theme Recommended Plugins Library

Виявлено уразливість необмеженого завантаження файлів у плагінах WordPress з Jewel Theme, що може призвести до виконання віддаленого коду.

CVSS
8.8 HIGH
EPSS
45.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Декілька плагінів WordPress, що використовують Jewel Theme Recommended Plugins Library, мають уразливість необмеженого завантаження файлів через відсутність перевірки прав у функції '*_recommended_upgrade_plugin'. Це дозволяє аутентифікованим користувачам із рівнем доступу підписника та вище завантажувати довільні плагіни, що може призвести до виконання віддаленого коду.

Бізнес-вплив

Уразливість створює ризик компрометації вебсайту через завантаження шкідливих плагінів, що може призвести до виконання віддаленого коду на сервері. Це загрожує безпеці даних, стабільності роботи сайту та може спричинити репутаційні та фінансові втрати для власників інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагінів від виробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів із рівнем підписника та вище, перегляньте журнали активності на предмет підозрілих дій та мінімізуйте експозицію вразливих компонентів. Пріоритезуйте виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки