Вразливість завантаження файлів у плагіні Blubrry PowerPress для WordPress

Вразливість у плагіні Blubrry PowerPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2025-13536CVSS 8.8Web

Вразливість завантаження файлів у плагіні Blubrry PowerPress для WordPress

Вразливість у плагіні Blubrry PowerPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
44.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Blubrry PowerPress для WordPress має вразливість, що дозволяє автентифікованим користувачам з рівнем Contributor і вище завантажувати довільні файли через недостатню перевірку типу файлів у версіях до 11.15.2 включно. Це може призвести до можливого віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Вразливість створює ризик компрометації веб-сервера, оскільки зловмисники з обліковим записом Contributor і вище можуть завантажувати шкідливі файли, що потенційно дозволяє виконувати довільний код. Це може призвести до втрати контролю над сайтом, витоку даних або порушення роботи сервісів, що негативно впливає на бізнес-операції та репутацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Blubrry PowerPress та негайно застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, ретельно контролювати завантаження файлів, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки