Уразливість завантаження довільних JavaScript-файлів у плагіні Easy Upload Files During Checkout для WordPress
Уразливість CVE-2025-12682 дозволяє завантажувати довільні JavaScript-файли через плагін Easy Upload Files During Checkout у WordPress, що може призвести до віддаленого виконання коду.
- CVSS
- 9.8 CRITICAL
- EPSS
- 44.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Easy Upload Files During Checkout для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні JavaScript-файли через відсутність перевірки типу файлу у функції 'file_during_checkout' у версіях до 2.9.8 включно. Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Ця уразливість створює серйозну загрозу безпеці веб-сайтів на базі WordPress, що використовують цей плагін, оскільки зловмисники можуть отримати контроль над сервером через віддалене виконання коду. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Easy Upload Files During Checkout та встановити їх, якщо вони доступні. У разі відсутності патчів слід обмежити можливість завантаження файлів, переглянути журнали активності на предмет підозрілих дій та розглянути тимчасове відключення плагіна для зниження ризику.