Уразливість PHP Code Injection у плагіні Code Snippets для WordPress (CVE-2025-13035)
Уразливість CVE-2025-13035 у плагіні Code Snippets WordPress дозволяє виконувати довільний PHP-код. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 8.0 HIGH
- EPSS
- 28.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Code Snippets для WordPress до версії 3.9.1 включно має уразливість PHP Code Injection через неправильне використання функції extract() з атрибутами shortcode, що дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільний PHP-код на сервері за умови ввімкнення опції "Enable file-based execution" та наявності активного Content snippet.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного коду на сервері, що ставить під загрозу цілісність і конфіденційність даних, а також стабільність роботи веб-сайту. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації серверів і можливі втрати через зловмисні дії. Важливо оперативно оцінити наявність плагіна та його версії у вашому середовищі та вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна Code Snippets і оновити його до останньої, якщо доступна. Якщо оновлення неможливе, слід тимчасово відключити плагін або опцію "Enable file-based execution". Також варто обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та впровадити моніторинг для виявлення спроб експлуатації уразливості.