Уразливість завантаження файлів у плагіні ContentStudio для WordPress

Виявлено уразливість у плагіні ContentStudio для WordPress, що дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
CVE-2025-12181CVSS 8.8CMS

Уразливість завантаження файлів у плагіні ContentStudio для WordPress

Виявлено уразливість у плагіні ContentStudio для WordPress, що дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
42.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ContentStudio для WordPress має уразливість, що дозволяє авторизованим користувачам з рівнем доступу Автор і вище завантажувати довільні файли через відсутність перевірки типу файлів у функції cstu_update_post(). Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Уразливість дозволяє зловмисникам з правами автора або вище завантажувати шкідливі файли на сервер сайту, що може призвести до компрометації вебресурсу, викрадення даних або порушення роботи сервера. Власникам сайтів на WordPress із встановленим плагіном ContentStudio слід розглянути ризики та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ContentStudio та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче Автора, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки