Критична вразливість RCE у плагіні WavePlayer для WordPress

Критична вразливість у WavePlayer для WordPress дозволяє віддалене виконання коду. Оновіть плагін до версії 3.8.0 для захисту сайту.
CVE-2025-12057CVSS 9.8CMS

Критична вразливість RCE у плагіні WavePlayer для WordPress

Критична вразливість у WavePlayer для WordPress дозволяє віддалене виконання коду. Оновіть плагін до версії 3.8.0 для захисту сайту.

CVSS
9.8 CRITICAL
EPSS
42.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні WavePlayer для WordPress версій до 3.8.0 виявлено критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли на сервер через недостатню перевірку в AJAX-дії. Це може призвести до віддаленого виконання коду (RCE).

Бізнес-вплив

Вразливість з високим рівнем критичності (CVSS 9.8) створює серйозну загрозу для безпеки веб-сайтів на WordPress, які використовують плагін WavePlayer. Зловмисники можуть отримати контроль над сервером, що ставить під ризик цілісність, конфіденційність та доступність інформації. Власникам інфраструктури слід терміново оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін WavePlayer до версії 3.8.0 або новішої, де вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до AJAX-дій плагіна, перевірити журнали на ознаки зловмисної активності та зменшити експозицію сервера в мережі. Важливо також регулярно переглядати оновлення безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки