Вразливість завантаження файлів у плагіні SoJ SoundSlides для WordPress

Вразливість у плагіні SoJ SoundSlides дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення та перевірка безпеки.
CVE-2025-2249CVSS 8.8Web

Вразливість завантаження файлів у плагіні SoJ SoundSlides для WordPress

Вразливість у плагіні SoJ SoundSlides дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
48.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SoJ SoundSlides для WordPress має вразливість завантаження довільних файлів через відсутність перевірки типу файлу у функції soj_soundslides_options_subpanel() у версіях до 1.2.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище завантажувати шкідливі файли на сервер сайту.

Бізнес-вплив

Вразливість може призвести до завантаження шкідливих файлів на сервер, що потенційно відкриває шлях для віддаленого виконання коду. Це створює серйозну загрозу безпеці веб-сайту, особливо якщо користувачі з обмеженим доступом можуть завантажувати файли без належної перевірки. Інфраструктура може бути скомпрометована, що впливає на цілісність і доступність сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна SoJ SoundSlides і встановити останню версію, якщо вона доступна. Якщо оновлення відсутнє, слід обмежити права користувачів до рівня нижче Contributor або тимчасово відключити плагін. Також варто провести аудит журналів доступу і завантажень файлів для виявлення підозрілої активності та посилити моніторинг безпеки веб-сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки