Вразливість завантаження файлів у плагіні Smart Auto Upload Images для WordPress

Вразливість у плагіні Smart Auto Upload Images дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду на WordPress-сайтах.
CVE-2025-12161CVSS 8.8CMS

Вразливість завантаження файлів у плагіні Smart Auto Upload Images для WordPress

Вразливість у плагіні Smart Auto Upload Images дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду на WordPress-сайтах.

CVSS
8.8 HIGH
EPSS
40.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Smart Auto Upload Images для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем Contributor і вище завантажувати довільні файли через відсутність перевірки типу файлу у функції автоматичного створення зображень. Це може призвести до можливого віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує високий ризик компрометації серверу через завантаження шкідливих файлів. Зловмисники з обліковим записом Contributor і вище можуть отримати можливість запускати довільний код, що ставить під загрозу цілісність і доступність вебресурсу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Smart Auto Upload Images та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати журнали завантажень файлів і розглянути можливість тимчасового відключення плагіна для зниження ризику. Також варто провести аудит безпеки сайту для виявлення можливих інцидентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки