Уразливість завантаження файлів у WP3D Model Import Viewer для WordPress (CVE-2025-13094)

Виявлено уразливість у плагіні WP3D Model Import Viewer для WordPress, що дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
CVE-2025-13094CVSS 8.8CMS

Уразливість завантаження файлів у WP3D Model Import Viewer для WordPress (CVE-2025-13094)

Виявлено уразливість у плагіні WP3D Model Import Viewer для WordPress, що дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
36.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP3D Model Import Viewer для WordPress має уразливість, що дозволяє авторизованим користувачам з рівнем доступу Автор і вище завантажувати довільні файли через відсутність перевірки типу файлу у функції handle_import_file(). Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Уразливість створює ризик компрометації веб-сервера, що може призвести до несанкціонованого виконання коду, втрати даних або порушення роботи сайту. Для власників інфраструктури це означає підвищену загрозу безпеці, особливо якщо користувачі з правами автора мають доступ до системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP3D Model Import Viewer від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів доступу на предмет підозрілої активності та зменшити експозицію сайту в мережі. Важливо також регулярно моніторити безпекові оновлення та застосовувати їх.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки