Вразливість RCE у плагіні Lucky Wheel Giveaway для WordPress

Вразливість віддаленого виконання коду у плагіні Lucky Wheel Giveaway для WordPress до версії 1.0.22. Рекомендується оновлення для захисту сервера.
CVE-2025-14541CVSS 7.2Web

Вразливість RCE у плагіні Lucky Wheel Giveaway для WordPress

Вразливість віддаленого виконання коду у плагіні Lucky Wheel Giveaway для WordPress до версії 1.0.22. Рекомендується оновлення для захисту сервера.

CVSS
7.2 HIGH
EPSS
38.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Lucky Wheel Giveaway для WordPress містить вразливість віддаленого виконання коду (RCE) через параметр conditional_tags у версіях до 1.0.22 включно. Уразливість виникає через використання функції eval() на даних, контрольованих користувачем, без належної валідації.

Бізнес-вплив

Вразливість дозволяє автентифікованим користувачам з правами адміністратора виконувати довільний код на сервері, що може призвести до компрометації веб-сервера та даних. Це створює серйозні ризики для безпеки веб-інфраструктури та може вплинути на доступність і цілісність сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Lucky Wheel Giveaway до версії, вільної від цієї вразливості, або видалити плагін, якщо оновлення недоступне. Також слід перевірити журнали доступу на ознаки експлуатації, обмежити права користувачів до мінімально необхідних та контролювати доступ до адміністративної панелі WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки