Уразливість завантаження файлів у Demo Importer Plus для WordPress (CVE-2025-13066)

Плагін Demo Importer Plus для WordPress має критичну уразливість завантаження файлів, що може призвести до віддаленого виконання коду. Оновіть плагін для захисту сайту.
CVE-2025-13066CVSS 8.8CMS

Уразливість завантаження файлів у Demo Importer Plus для WordPress (CVE-2025-13066)

Плагін Demo Importer Plus для WordPress має критичну уразливість завантаження файлів, що може призвести до віддаленого виконання коду. Оновіть плагін для захисту сайту.

CVSS
8.8 HIGH
EPSS
39.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Demo Importer Plus для WordPress до версії 2.0.6 включно має уразливість, що дозволяє авторизованим користувачам з рівнем доступу автора та вище завантажувати довільні файли через недостатню перевірку типу файлів. Це може призвести до можливого віддаленого виконання коду на сервері.

Бізнес-вплив

Уразливість дозволяє зловмисникам з правами автора або вище обходити обмеження завантаження файлів, що може призвести до компрометації вебсайту, викрадення даних або віддаленого виконання шкідливого коду. Власникам сайтів на WordPress слід розглядати цю загрозу як критичну, особливо якщо плагін використовується в продуктивному середовищі.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Demo Importer Plus від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем автора і вище, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки