Уразливість завантаження файлів у Demo Importer Plus для WordPress (CVE-2025-13066)
Плагін Demo Importer Plus для WordPress має критичну уразливість завантаження файлів, що може призвести до віддаленого виконання коду. Оновіть плагін для захисту сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 39.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Demo Importer Plus для WordPress до версії 2.0.6 включно має уразливість, що дозволяє авторизованим користувачам з рівнем доступу автора та вище завантажувати довільні файли через недостатню перевірку типу файлів. Це може призвести до можливого віддаленого виконання коду на сервері.
Бізнес-вплив
Уразливість дозволяє зловмисникам з правами автора або вище обходити обмеження завантаження файлів, що може призвести до компрометації вебсайту, викрадення даних або віддаленого виконання шкідливого коду. Власникам сайтів на WordPress слід розглядати цю загрозу як критичну, особливо якщо плагін використовується в продуктивному середовищі.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Demo Importer Plus від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем автора і вище, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.