Уразливість завантаження довільних JavaScript-файлів у плагіні Easy Upload Files During Checkout для WordPress

Уразливість CVE-2025-12682 дозволяє завантажувати довільні JavaScript-файли через плагін Easy Upload Files During Checkout у WordPress, що може призвести до віддаленого виконання коду.
CVE-2025-12682CVSS 9.8CMS

Уразливість завантаження довільних JavaScript-файлів у плагіні Easy Upload Files During Checkout для WordPress

Уразливість CVE-2025-12682 дозволяє завантажувати довільні JavaScript-файли через плагін Easy Upload Files During Checkout у WordPress, що може призвести до віддаленого виконання коду.

CVSS
9.8 CRITICAL
EPSS
44.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Easy Upload Files During Checkout для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні JavaScript-файли через відсутність перевірки типу файлу у функції 'file_during_checkout' у версіях до 2.9.8 включно. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Ця уразливість створює серйозну загрозу безпеці веб-сайтів на базі WordPress, що використовують цей плагін, оскільки зловмисники можуть отримати контроль над сервером через віддалене виконання коду. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Easy Upload Files During Checkout та встановити їх, якщо вони доступні. У разі відсутності патчів слід обмежити можливість завантаження файлів, переглянути журнали активності на предмет підозрілих дій та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки