Уразливість завантаження файлів у плагіні WP Dropzone для WordPress

Високорівнева уразливість у плагіні WP Dropzone дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до виконання віддаленого коду.
CVE-2025-12775CVSS 8.8Web

Уразливість завантаження файлів у плагіні WP Dropzone для WordPress

Високорівнева уразливість у плагіні WP Dropzone дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до виконання віддаленого коду.

CVSS
8.8 HIGH
EPSS
45.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Dropzone для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище завантажувати довільні файли через функцію ajax_upload_handle. Це пов’язано з тим, що файли записуються у директорію завантажень до перевірки типу файлу, що може призвести до виконання віддаленого коду.

Бізнес-вплив

Уразливість дозволяє зловмисникам з обліковим записом на сайті завантажувати шкідливі файли, що може призвести до компрометації серверу, втрати даних або порушення роботи вебресурсу. Власники інфраструктури повинні врахувати високий рівень ризику та пріоритетність усунення цієї проблеми для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Dropzone від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, провести аудит журналів завантажень файлів, а також впровадити додаткові механізми контролю типів файлів і моніторинг аномальної активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки