Уразливість XXE у плагіні Demo Importer Plus для WordPress

Виявлено уразливість XXE у Demo Importer Plus для WordPress, що дозволяє виконання коду при завантаженні SVG-файлів на PHP <8.0. Рекомендується оновлення.
CVE-2025-14478CVSS 7.5Web

Уразливість XXE у плагіні Demo Importer Plus для WordPress

Виявлено уразливість XXE у Demo Importer Plus для WordPress, що дозволяє виконання коду при завантаженні SVG-файлів на PHP <8.0. Рекомендується оновлення.

CVSS
7.5 HIGH
EPSS
30.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Demo Importer Plus для WordPress має уразливість XML External Entity Injection (XXE) у версіях до 2.0.9 включно через функцію завантаження SVG-файлів. Авторизовані користувачі з рівнем доступу Author і вище можуть виконувати код на сайтах з PHP версій нижче 8.0.

Бізнес-вплив

Ця уразливість дозволяє потенційним зловмисникам з авторизованим доступом виконувати довільний код на сервері, що може призвести до компрометації вебсайту та порушення цілісності даних. Власники інфраструктури повинні враховувати ризики, особливо якщо використовують старі версії PHP, оскільки це підвищує ймовірність успішної атаки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Demo Importer Plus до версії, що виправляє цю уразливість, або звернутися до розробника для отримання патчу. Також слід оновити PHP до версії 8.0 або новішої, обмежити завантаження SVG-файлів лише довіреними користувачами, перевірити журнали безпеки на ознаки експлуатації та зменшити права доступу користувачів до мінімально необхідних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки