Вразливість завантаження файлів у плагіні WP Enable WebP для WordPress

Вразливість у плагіні WP Enable WebP дозволяє авторизованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2025-15158CVSS 8.8Web

Вразливість завантаження файлів у плагіні WP Enable WebP для WordPress

Вразливість у плагіні WP Enable WebP дозволяє авторизованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
35.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Enable WebP для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Автор і вище завантажувати довільні файли через недостатню перевірку типу файлу. Це може призвести до можливого віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Вразливість створює ризик компрометації веб-сервера через завантаження шкідливих файлів, що може призвести до втрати контролю над сайтом, витоку даних або порушення роботи сервісу. Власники інфраструктури повинні врахувати високий рівень загрози та пріоритетність усунення цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Enable WebP та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити рівні доступу користувачів, провести аудит завантажених файлів, посилити моніторинг логів та обмежити можливість завантаження файлів до мінімально необхідного. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки