Уразливість завантаження файлів у плагіні URL Image Importer для WordPress

Плагін URL Image Importer для WordPress має критичну уразливість, що дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
CVE-2025-12138CVSS 8.8Web

Уразливість завантаження файлів у плагіні URL Image Importer для WordPress

Плагін URL Image Importer для WordPress має критичну уразливість, що дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
48.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін URL Image Importer для WordPress має уразливість, що дозволяє авторизованим користувачам з рівнем доступу Автор і вище завантажувати довільні файли через недостатню перевірку типу файлу. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Уразливість дозволяє зловмисникам з авторизованим доступом завантажувати шкідливі файли, що може спричинити компрометацію вебсайту та серверної інфраструктури. Це створює ризик віддаленого виконання коду, що може призвести до втрати даних, порушення роботи сервісів та шкоди репутації компанії.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна URL Image Importer та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче Автор, перегляньте журнали завантажень файлів на наявність підозрілої активності та зменшіть експозицію сервера. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки