Уразливість завантаження файлів у плагіні ProjectList для WordPress (CVE-2025-13376)
CVE-2025-13376: Уразливість у плагіні ProjectList дозволяє редакторам завантажувати довільні файли, що може призвести до виконання коду на сервері.
- CVSS
- 7.2 HIGH
- EPSS
- 45.12%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ProjectList для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу редактора та вище завантажувати довільні файли через відсутність перевірки типу файлів у версіях до 0.3.0 включно. Це може призвести до виконання довільного коду на сервері.
Бізнес-вплив
Якщо плагін використовується на вашому сайті, зловмисники з правами редактора можуть завантажувати шкідливі файли, що створює ризик компрометації сервера та порушення цілісності даних. Це може призвести до простою сервісу, втрати довіри користувачів і додаткових витрат на відновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ProjectList і встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня редактора та вище, перегляньте журнали активності на предмет підозрілих завантажень файлів і зменшіть експозицію сервера. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.