Вразливість завантаження файлів у плагіні Import Export Suite для WordPress

Вразливість високої критичності у плагіні Import Export Suite для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду. Оновіть плагін до 7.20.1.
CVE-2025-2008CVSS 8.8Web

Вразливість завантаження файлів у плагіні Import Export Suite для WordPress

Вразливість високої критичності у плагіні Import Export Suite для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду. Оновіть плагін до 7.20.1.

CVSS
8.8 HIGH
EPSS
62.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Import Export Suite для WordPress має вразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки типу файлу. Це може призвести до виконання віддаленого коду на сервері сайту. Вразливість була повторно введена у версії 7.20 і виправлена у 7.20.1.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують цей плагін, існує високий ризик компрометації серверу через можливість завантаження шкідливих файлів. Це може призвести до втрати контролю над сайтом, витоку даних або порушення роботи сервісів. Вразливість особливо критична для сайтів із багатьма користувачами з рівнем доступу Subscriber і вище.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Import Export Suite до версії 7.20.1 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів із рівнем Subscriber і вище, перевірити логи на ознаки зловмисної активності та розглянути тимчасове відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень та зменшувати поверхню атаки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки