Уразливість завантаження файлів у плагіні Astra Security Suite для WordPress

Виявлено критичну уразливість у плагіні Astra Security Suite для WordPress, що дозволяє завантажувати довільні файли та виконувати віддалений код.
CVE-2025-11521CVSS 8.1CMS

Уразливість завантаження файлів у плагіні Astra Security Suite для WordPress

Виявлено критичну уразливість у плагіні Astra Security Suite для WordPress, що дозволяє завантажувати довільні файли та виконувати віддалений код.

CVSS
8.1 HIGH
EPSS
38.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Astra Security Suite – Firewall & Malware Scan для WordPress має уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через недостатню перевірку URL для zip-завантажень та передбачуваний ключ. Це може призвести до виконання віддаленого коду на сервері сайту.

Бізнес-вплив

Власники сайтів на WordPress, які використовують плагін Astra Security Suite, ризикують компрометацією серверів через можливість завантаження шкідливих файлів. Це може спричинити порушення роботи сайту, втрату даних або використання ресурсів для подальших атак. ІТ-оператори повинні врахувати високий рівень загрози та пріоритетно реагувати на цю уразливість.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлень немає, слід обмежити доступ до функцій завантаження файлів, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію плагіна. Важливо також провести аудит безпеки сайту та впровадити додаткові заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки