Уразливість завантаження файлів у Inline Image Upload для BBPress (CVE-2025-2006)

Виявлено критичну уразливість у плагіні Inline Image Upload для BBPress, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.
CVE-2025-2006CVSS 8.8Web

Уразливість завантаження файлів у Inline Image Upload для BBPress (CVE-2025-2006)

Виявлено критичну уразливість у плагіні Inline Image Upload для BBPress, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.

CVSS
8.8 HIGH
EPSS
52.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Inline Image Upload для BBPress у WordPress має уразливість завантаження довільних файлів через відсутність перевірки розширень файлів у версіях до 1.1.19 включно. Атакувальники з рівнем доступу Subscriber і вище можуть завантажувати шкідливі файли, що потенційно дозволяє виконання віддаленого коду.

Бізнес-вплив

Ця уразливість створює ризик компрометації серверу сайту через можливість завантаження та виконання шкідливих файлів. Особливо небезпечно, якщо увімкнено налаштування, що дозволяє гостям без акаунтів створювати теми та відповіді, що може розширити коло потенційних атакуючих. Власники сайтів повинні розглядати цю загрозу як критичну для безпеки веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Inline Image Upload і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, особливо налаштування для гостей, а також провести аудит логів на предмет підозрілої активності. Важливо мінімізувати доступ до функцій завантаження файлів та регулярно моніторити безпеку сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки