Уразливість обмеженого завантаження файлів у плагіні Blog2Social для WordPress

Уразливість у плагіні Blog2Social дозволяє автентифікованим користувачам завантажувати mp4 файли. Рекомендується оновлення та перевірка безпеки.
CVE-2025-12563CVSS 4.3CMS

Уразливість обмеженого завантаження файлів у плагіні Blog2Social для WordPress

Уразливість у плагіні Blog2Social дозволяє автентифікованим користувачам завантажувати mp4 файли. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
7.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Blog2Social для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище завантажувати mp4 файли у директорію завантажень. Проблема пов’язана з некоректною перевіркою прав у функції uploadVideo() у версіях до 8.6.0 включно.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам завантажувати потенційно шкідливі відеофайли на сервер, що може призвести до компрометації веб-сайту або порушення його роботи. Власники інфраструктури повинні враховувати ризики, пов’язані з неконтрольованим завантаженням файлів, особливо якщо на сайті є користувачі з рівнем доступу Subscriber і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Blog2Social і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів на завантаження файлів, переглянути журнали активності на предмет підозрілих завантажень та мінімізувати експозицію сервера до потенційних загроз.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки