Уразливість завантаження файлів у плагіні AI Feeds для WordPress (CVE-2025-13597)

Уразливість у плагіні AI Feeds для WordPress дозволяє завантажувати довільні файли та виконувати код. Рекомендується оновлення та обмеження доступу.
CVE-2025-13597CVSS 9.8Web

Уразливість завантаження файлів у плагіні AI Feeds для WordPress (CVE-2025-13597)

Уразливість у плагіні AI Feeds для WordPress дозволяє завантажувати довільні файли та виконувати код. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
58.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AI Feeds для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки прав у файлі actualizador_git.php. Це може призвести до перезапису файлів плагіна та потенційного віддаленого виконання коду.

Бізнес-вплив

Уразливість ставить під загрозу безпеку веб-сайтів на базі WordPress із встановленим плагіном AI Feeds, дозволяючи зловмисникам змінювати файли плагіна та виконувати довільний код на сервері. Це може призвести до компрометації сайту, втрати даних та порушення роботи сервісів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна AI Feeds та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до файлу actualizador_git.php, переглянути журнали на предмет підозрілої активності та зменшити експозицію сервера в мережі. Важливо також регулярно моніторити безпеку WordPress-сайтів і застосовувати найкращі практики захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки