Вразливість віддаленого виконання коду в Total Upkeep WordPress плагіні

Вразливість віддаленого виконання коду в Total Upkeep плагіні WordPress дозволяє адміністраторам запускати довільний код. Рекомендується оновлення та аудит безпеки.
CVE-2025-2257CVSS 7.2Web

Вразливість віддаленого виконання коду в Total Upkeep WordPress плагіні

Вразливість віддаленого виконання коду в Total Upkeep плагіні WordPress дозволяє адміністраторам запускати довільний код. Рекомендується оновлення та аудит безпеки.

CVSS
7.2 HIGH
EPSS
52.53%
Активно використовується
немає в KEV
Продукт
total upkeep

Що відомо

Плагін Total Upkeep для WordPress має вразливість віддаленого виконання коду через налаштування compression_level у версіях до 1.16.10 включно. Уразливість дозволяє автентифікованим адміністраторам виконувати довільний код на сервері.

Бізнес-вплив

Ця вразливість може призвести до компрометації серверів, на яких встановлено плагін, що потенційно дозволяє зловмисникам отримати контроль над сайтом та серверною інфраструктурою. Власники та оператори інфраструктури повинні розглядати цю загрозу як серйозну, оскільки вона може вплинути на цілісність і доступність вебресурсів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та знизити ризики шляхом мінімізації прав користувачів. Важливо також регулярно моніторити безпеку системи та планувати пріоритетне усунення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки