Уразливість завантаження файлів у плагіні Mail Mint для WordPress

Виявлено уразливість у плагіні Mail Mint для WordPress, що дозволяє адміністраторам завантажувати довільні файли та виконувати код на сервері.
CVE-2025-11967CVSS 7.2Web

Уразливість завантаження файлів у плагіні Mail Mint для WordPress

Виявлено уразливість у плагіні Mail Mint для WordPress, що дозволяє адміністраторам завантажувати довільні файли та виконувати код на сервері.

CVSS
7.2 HIGH
EPSS
40.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Mail Mint для WordPress має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через відсутність перевірки типу файлів у функції process_contact_attribute_import. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Якщо зловмисник отримає доступ адміністратора, він може завантажити шкідливі файли на сервер, що створює ризик компрометації вебсайту та інфраструктури. Це може призвести до втрати даних, порушення роботи сервісів і репутаційних збитків для бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Mail Mint від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на ознаки зловмисної активності та мінімізувати ризики шляхом обмеження прав користувачів. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки