Вразливість віддаленого виконання коду в плагіні Holiday class post calendar для WordPress

Критична вразливість у плагіні Holiday class post calendar для WordPress дозволяє віддалене виконання коду через параметр 'contents'.
CVE-2025-12813CVSS 9.8Web

Вразливість віддаленого виконання коду в плагіні Holiday class post calendar для WordPress

Критична вразливість у плагіні Holiday class post calendar для WordPress дозволяє віддалене виконання коду через параметр 'contents'.

CVSS
9.8 CRITICAL
EPSS
54.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Holiday class post calendar для WordPress у версіях до 7.1 включно має критичну вразливість віддаленого виконання коду через параметр 'contents'. Недостатня санітизація даних дозволяє неавторизованим зловмисникам виконувати код на сервері.

Бізнес-вплив

Ця вразливість може призвести до повного контролю над сервером, на якому розміщено сайт WordPress, що загрожує компрометацією даних, порушенням роботи сервісів і репутаційними втратами. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'contents', провести аудит логів на ознаки експлуатації та зменшити експозицію сервера в мережі. Впровадження додаткових заходів безпеки, таких як веб-фаєрволи, також буде корисним.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки