Критична вразливість завантаження файлів у плагіні CIBELES AI для WordPress

Вразливість у плагіні CIBELES AI дозволяє завантажувати довільні файли та виконувати віддалений код. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2025-13595CVSS 9.8Web

Критична вразливість завантаження файлів у плагіні CIBELES AI для WordPress

Вразливість у плагіні CIBELES AI дозволяє завантажувати довільні файли та виконувати віддалений код. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
9.8 CRITICAL
EPSS
58.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CIBELES AI для WordPress має критичну вразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки прав у файлі actualizador_git.php. Це може призвести до перезапису файлів плагіна та потенційного виконання віддаленого коду.

Бізнес-вплив

Вразливість створює високий ризик компрометації вебсайту, що працює на WordPress із цим плагіном. Зловмисники можуть замінити файли плагіна, що може призвести до виконання шкідливого коду на сервері, втрати контролю над сайтом та порушення безпеки даних. Це особливо критично для організацій, які залежать від безперебійної роботи вебресурсів.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна CIBELES AI та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, рекомендується обмежити доступ до файлу actualizador_git.php, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також провести аудит безпеки сайту та посилити контроль доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки