Уразливість завантаження файлів у плагіні RESTful Content Syndication для WordPress

Високорівнева уразливість у плагіні WordPress RESTful Content Syndication дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.
CVE-2025-12171CVSS 8.8CMS

Уразливість завантаження файлів у плагіні RESTful Content Syndication для WordPress

Високорівнева уразливість у плагіні WordPress RESTful Content Syndication дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.

CVSS
8.8 HIGH
EPSS
39.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RESTful Content Syndication для WordPress версій 1.1.0–1.5.0 має уразливість, що дозволяє автентифікованим користувачам з рівнем Author і вище завантажувати довільні файли через відсутність перевірки типу файлу у функції ingest_image(). Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Уразливість створює ризик компрометації серверного середовища сайту, особливо якщо зловмисник має доступ до налаштувань плагіна та визначеного стороннього сервера. Це може призвести до несанкціонованого виконання коду, що загрожує безпеці даних і стабільності роботи вебресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника за виправленням. Тимчасово обмежте доступ до налаштувань плагіна лише довіреним адміністраторам, перевірте журнали на предмет підозрілої активності та зменшіть експозицію сервера. Пріоритетно контролюйте права користувачів і регулярно переглядайте безпекові налаштування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки