Уразливість завантаження файлів у плагіні Auto Thumbnailer для WordPress

Виявлено уразливість у плагіні Auto Thumbnailer для WordPress, що дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
CVE-2025-12154CVSS 8.8CMS

Уразливість завантаження файлів у плагіні Auto Thumbnailer для WordPress

Виявлено уразливість у плагіні Auto Thumbnailer для WordPress, що дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
37.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Auto Thumbnailer для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем Contributor і вище завантажувати довільні файли через відсутність перевірки типу файлу у функції uploadThumb(). Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Ця уразливість створює ризик компрометації веб-сайту, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати втрати даних, порушення роботи сервісів або репутаційних збитків.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Auto Thumbnailer та застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ користувачів до рівня Contributor і вище, ретельно контролювати завантаження файлів, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки