Вразливість RCE у плагіні WP All Import для WordPress (CVE-2025-12733)
Критична вразливість віддаленого виконання коду у плагіні WP All Import для WordPress. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 46.17%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Import any XML, CSV or Excel File to WordPress (WP All Import) містить критичну вразливість віддаленого виконання коду (RCE) у версіях до 3.9.6 включно. Уразливість виникає через використання eval() на неперевіреному введенні користувача, що дозволяє автентифікованим користувачам з правами імпорту виконувати довільний PHP-код на сервері.
Бізнес-вплив
Для власників веб-інфраструктури ця вразливість може призвести до повного компрометації серверів, оскільки зловмисники з правами адміністратора можуть запускати довільний код. Це створює ризик витоку даних, порушення роботи сервісів та подальшого розповсюдження атак. Високий рівень критичності вразливості вимагає негайної уваги з боку ІТ-операторів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP All Import та встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до функцій імпорту лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Важливо також переглянути шаблони імпорту на наявність шкідливого коду.