Вразливість завантаження файлів у плагіні Pie Forms для WordPress (CVE-2025-12528)

Високоризикова вразливість у плагіні Pie Forms для WordPress дозволяє завантажувати шкідливі файли та виконувати віддалений код. Рекомендується оновлення та перевірка безпеки.
CVE-2025-12528CVSS 8.1Web

Вразливість завантаження файлів у плагіні Pie Forms для WordPress (CVE-2025-12528)

Високоризикова вразливість у плагіні Pie Forms для WordPress дозволяє завантажувати шкідливі файли та виконувати віддалений код. Рекомендується оновлення та перевірка безпеки.

CVSS
8.1 HIGH
EPSS
47.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Pie Forms для WordPress має вразливість довільного завантаження файлів у версіях до 1.6 включно через недостатню перевірку типів файлів у функції format_classic. Це дозволяє неавторизованим зловмисникам завантажувати шкідливі файли, наприклад PHP, що може призвести до віддаленого виконання коду.

Бізнес-вплив

Для власників веб-інфраструктури ця вразливість становить високий ризик, оскільки може бути використана для компрометації серверів через віддалене виконання коду. Зловмисники можуть завантажувати шкідливі скрипти, що загрожує безпеці даних і стабільності роботи сайтів на WordPress із цим плагіном.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Pie Forms і застосувати їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, перевірити логи на ознаки експлуатації та обмежити доступ до директорій завантаження. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки