Уразливість PHP Code Injection у плагіні Code Snippets для WordPress (CVE-2025-13035)

Уразливість CVE-2025-13035 у плагіні Code Snippets WordPress дозволяє виконувати довільний PHP-код. Рекомендується оновлення та обмеження прав користувачів.
CVE-2025-13035CVSS 8.0Web

Уразливість PHP Code Injection у плагіні Code Snippets для WordPress (CVE-2025-13035)

Уразливість CVE-2025-13035 у плагіні Code Snippets WordPress дозволяє виконувати довільний PHP-код. Рекомендується оновлення та обмеження прав користувачів.

CVSS
8.0 HIGH
EPSS
28.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Code Snippets для WordPress до версії 3.9.1 включно має уразливість PHP Code Injection через неправильне використання функції extract() з атрибутами shortcode, що дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільний PHP-код на сервері за умови ввімкнення опції "Enable file-based execution" та наявності активного Content snippet.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного коду на сервері, що ставить під загрозу цілісність і конфіденційність даних, а також стабільність роботи веб-сайту. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації серверів і можливі втрати через зловмисні дії. Важливо оперативно оцінити наявність плагіна та його версії у вашому середовищі та вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна Code Snippets і оновити його до останньої, якщо доступна. Якщо оновлення неможливе, слід тимчасово відключити плагін або опцію "Enable file-based execution". Також варто обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та впровадити моніторинг для виявлення спроб експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки