Уразливість завантаження файлів у Elastic Theme Editor для WordPress (CVE-2025-12637)

Високорівнева уразливість завантаження файлів у плагіні Elastic Theme Editor для WordPress дозволяє виконання віддаленого коду. Рекомендовано оновлення та аудит доступу.
CVE-2025-12637CVSS 8.8Web

Уразливість завантаження файлів у Elastic Theme Editor для WordPress (CVE-2025-12637)

Високорівнева уразливість завантаження файлів у плагіні Elastic Theme Editor для WordPress дозволяє виконання віддаленого коду. Рекомендовано оновлення та аудит доступу.

CVSS
8.8 HIGH
EPSS
43.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Elastic Theme Editor для WordPress має уразливість завантаження довільних файлів через функцію динамічного генерування коду в process_theme у версіях до 0.0.3 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть завантажувати файли на сервер сайту, що потенційно дозволяє виконання віддаленого коду.

Бізнес-вплив

Ця уразливість створює високий ризик компрометації вебсайту, оскільки зловмисники з базовим рівнем доступу можуть завантажувати шкідливі файли та запускати довільний код. Це може призвести до втрати контролю над сервером, витоку даних або порушення роботи сервісів. Власники інфраструктури повинні оцінити ризики та пріоритетність оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Elastic Theme Editor від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки