Уразливість завантаження файлів у плагіні Infility Global для WordPress

Високорівнева уразливість у плагіні Infility Global для WordPress дозволяє завантажувати довільні файли та може призвести до виконання віддаленого коду.
CVE-2025-12968CVSS 8.8CMS

Уразливість завантаження файлів у плагіні Infility Global для WordPress

Високорівнева уразливість у плагіні Infility Global для WordPress дозволяє завантажувати довільні файли та може призвести до виконання віддаленого коду.

CVSS
8.8 HIGH
EPSS
40.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Infility Global для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем підписника та вище завантажувати довільні файли через відсутність належної перевірки типу файлів і прав доступу. Це може призвести до виконання віддаленого коду на сервері сайту.

Бізнес-вплив

Уразливість створює високий ризик компрометації веб-сервера, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код. Це загрожує безпеці даних, стабільності роботи сайту та може призвести до втрати довіри користувачів. Власникам інфраструктури слід терміново оцінити вплив і вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів безпеки на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна. Важливо також впровадити додаткові механізми перевірки типів файлів і контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки