Уразливість завантаження файлів у плагіні Supreme Modules Lite для WordPress

Виявлено критичну уразливість у плагіні Supreme Modules Lite для WordPress, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.
CVE-2025-13062CVSS 8.8CMS

Уразливість завантаження файлів у плагіні Supreme Modules Lite для WordPress

Виявлено критичну уразливість у плагіні Supreme Modules Lite для WordPress, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.

CVSS
8.8 HIGH
EPSS
40.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Supreme Modules Lite для WordPress версій до 2.5.62 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу автора та вище завантажувати довільні файли через недостатню перевірку типу файлів. Зловмисники можуть обійти фільтрацію, використовуючи файли з подвійним розширенням, що потенційно відкриває шлях до віддаленого виконання коду.

Бізнес-вплив

Ця уразливість створює ризик компрометації серверів, на яких розміщено сайти з уразливим плагіном, що може призвести до несанкціонованого виконання коду та порушення цілісності даних. Власники інфраструктури повинні врахувати можливі наслідки для безпеки та стабільності своїх вебресурсів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Supreme Modules Lite та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче автора, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки