Уразливість завантаження файлів у плагіні EM Beer Manager для WordPress

Виявлено уразливість у плагіні EM Beer Manager для WordPress, що дозволяє віддалене виконання коду через завантаження довільних файлів. Рекомендується оновлення та обмеження доступу.
CVE-2025-11724CVSS 8.8Web

Уразливість завантаження файлів у плагіні EM Beer Manager для WordPress

Виявлено уразливість у плагіні EM Beer Manager для WordPress, що дозволяє віддалене виконання коду через завантаження довільних файлів. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
44.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін EM Beer Manager для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника та вище завантажувати довільні файли, включно з PHP, що може призвести до віддаленого виконання коду. Проблема пов’язана з відсутністю перевірки типу файлу та авторизації у функції EMBM_Admin_Untappd_Import_image().

Бізнес-вплив

Ця уразливість створює високий ризик компрометації серверів, на яких встановлено плагін EM Beer Manager, оскільки зловмисники можуть виконувати довільний код і отримувати контроль над системою. Це може призвести до витоку даних, порушення роботи вебсайту та подальших атак на інфраструктуру. Власники сайтів повинні терміново оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EM Beer Manager від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій завантаження файлів, провести аудит журналів на предмет підозрілої активності та зменшити поверхню атаки шляхом обмеження прав користувачів. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки