Уразливість завантаження файлів у плагіні Enable SVG, WebP, and ICO Upload для WordPress

Високорівнева уразливість довільного завантаження файлів у плагіні Enable SVG, WebP, ICO Upload для WordPress до версії 1.1.3. Рекомендовано оновлення.
CVE-2025-13069CVSS 8.8CMS

Уразливість завантаження файлів у плагіні Enable SVG, WebP, and ICO Upload для WordPress

Високорівнева уразливість довільного завантаження файлів у плагіні Enable SVG, WebP, ICO Upload для WordPress до версії 1.1.3. Рекомендовано оновлення.

CVSS
8.8 HIGH
EPSS
46.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Enable SVG, WebP, and ICO Upload для WordPress версій до 1.1.3 включно має уразливість довільного завантаження файлів через недостатню перевірку типів файлів ICO. Атакуючі з правами автора і вище можуть завантажувати шкідливі файли, що потенційно дозволяє виконання віддаленого коду.

Бізнес-вплив

Ця уразливість створює ризик компрометації серверів, на яких розміщено сайти WordPress із вразливим плагіном. Зловмисники з правами автора можуть завантажувати довільні файли, що може призвести до віддаленого виконання коду, втрати контролю над сайтом та порушення цілісності даних. Власникам інфраструктури слід розглядати цю загрозу як критичну та пріоритетно реагувати.

Рекомендовані дії адміністратора

Рекомендується терміново оновити плагін Enable SVG, WebP, and ICO Upload до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити права користувачів, перевірити логи на ознаки зловмисної активності, а також розглянути тимчасове відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень та мінімізувати ризики шляхом обмеження доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки