Уразливість у SureMail для WordPress дозволяє завантаження небезпечних файлів

Уразливість SureMail для WordPress дозволяє завантажувати шкідливі файли та виконувати код на сервері. Рекомендовано оновити плагін та перевірити конфігурацію сервера.
CVE-2025-13516CVSS 8.1Web

Уразливість у SureMail для WordPress дозволяє завантаження небезпечних файлів

Уразливість SureMail для WordPress дозволяє завантажувати шкідливі файли та виконувати код на сервері. Рекомендовано оновити плагін та перевірити конфігурацію сервера.

CVSS
8.1 HIGH
EPSS
56.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SureMail для WordPress версій до 1.9.0 має уразливість, що дозволяє неавторизованим користувачам завантажувати шкідливі файли через відсутність перевірки типів файлів. Це може призвести до віддаленого виконання коду на сервері при певних конфігураціях веб-сервера.

Бізнес-вплив

Уразливість може дозволити зловмисникам отримати контроль над сервером шляхом завантаження та виконання шкідливих PHP-файлів. Це створює серйозні ризики для безпеки веб-сайтів на WordPress, що використовують цей плагін, особливо якщо сервер працює на nginx, IIS, Lighttpd або неправильно налаштованому Apache. В результаті можливі витоки даних, порушення роботи сервісів та компрометація інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SureMail і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до директорії з вкладеннями, перевірити конфігурацію веб-сервера для блокування виконання PHP у цій папці, а також переглянути журнали на предмет підозрілої активності. Важливо мінімізувати публічний доступ до форм, що дозволяють завантаження файлів, та впровадити додаткові механізми валідації файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки