Уразливість завантаження файлів у плагіні Blocksy Companion для WordPress

Виявлено уразливість у плагіні Blocksy Companion, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код на сервері.
CVE-2025-12846CVSS 8.8Web

Уразливість завантаження файлів у плагіні Blocksy Companion для WordPress

Виявлено уразливість у плагіні Blocksy Companion, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код на сервері.

CVSS
8.8 HIGH
EPSS
48.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Blocksy Companion для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем автора та вище завантажувати довільні файли через недостатню перевірку типу файлів, зокрема SVG з подвійним розширенням. Це може призвести до можливого виконання віддаленого коду на сервері сайту.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість створює ризик компрометації серверів через завантаження шкідливих файлів, що може спричинити порушення роботи сайту, втрату даних або несанкціонований доступ. Високий рівень CVSS (8.8) вказує на серйозність загрози, особливо якщо користувачі з правами автора мають доступ до системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Blocksy Companion від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит завантажених файлів, посилити перевірку типів файлів і моніторинг активності. Також варто переглянути журнали безпеки на предмет підозрілих дій і мінімізувати ризики шляхом обмеження доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки