Уразливість завантаження файлів у Inline Image Upload для BBPress (CVE-2025-2006)
Виявлено критичну уразливість у плагіні Inline Image Upload для BBPress, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.
- CVSS
- 8.8 HIGH
- EPSS
- 52.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Inline Image Upload для BBPress у WordPress має уразливість завантаження довільних файлів через відсутність перевірки розширень файлів у версіях до 1.1.19 включно. Атакувальники з рівнем доступу Subscriber і вище можуть завантажувати шкідливі файли, що потенційно дозволяє виконання віддаленого коду.
Бізнес-вплив
Ця уразливість створює ризик компрометації серверу сайту через можливість завантаження та виконання шкідливих файлів. Особливо небезпечно, якщо увімкнено налаштування, що дозволяє гостям без акаунтів створювати теми та відповіді, що може розширити коло потенційних атакуючих. Власники сайтів повинні розглядати цю загрозу як критичну для безпеки веб-інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Inline Image Upload і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, особливо налаштування для гостей, а також провести аудит логів на предмет підозрілої активності. Важливо мінімізувати доступ до функцій завантаження файлів та регулярно моніторити безпеку сайту.