Уразливість завантаження файлів у плагіні Featured Image via URL для WordPress

Виявлено уразливість у плагіні Featured Image via URL для WordPress, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.
CVE-2025-12153CVSS 8.8CMS

Уразливість завантаження файлів у плагіні Featured Image via URL для WordPress

Виявлено уразливість у плагіні Featured Image via URL для WordPress, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.

CVSS
8.8 HIGH
EPSS
39.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Featured Image via URL для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем Contributor і вище завантажувати довільні файли через відсутність перевірки типу файлу. Це може призвести до можливого виконання віддаленого коду на сервері.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації сервера через завантаження шкідливих файлів. Зловмисники з правами Contributor можуть отримати можливість виконувати довільний код, що ставить під загрозу цілісність і доступність ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлень немає, слід обмежити доступ користувачів до рівня Contributor і вище, переглянути журнали активності на предмет підозрілих завантажень, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки