Вразливість завантаження файлів у плагіні S2B AI Assistant для WordPress

Вразливість у плагіні S2B AI Assistant дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду на сервері WordPress.
CVE-2025-12973CVSS 7.2Web

Вразливість завантаження файлів у плагіні S2B AI Assistant для WordPress

Вразливість у плагіні S2B AI Assistant дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду на сервері WordPress.

CVSS
7.2 HIGH
EPSS
57.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін S2B AI Assistant для WordPress має вразливість, що дозволяє автентифікованим користувачам з рівнем доступу редактора та вище завантажувати довільні файли через відсутність перевірки типу файлу у функції storeFile(). Це може призвести до можливого віддаленого виконання коду на сервері.

Бізнес-вплив

Вразливість створює ризик компрометації веб-сервера, що може призвести до несанкціонованого виконання коду, витоку даних або порушення роботи сайту. Для організацій, які використовують цей плагін, це означає потенційні втрати в доступності та безпеці їхніх веб-ресурсів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня редактора та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки