CVE-2025-2512: Критична вразливість завантаження файлів у File Away для WordPress

Критична вразливість у плагіні File Away для WordPress дозволяє завантажувати довільні файли та виконувати код на сервері. Рекомендується термінове оновлення.
CVE-2025-2512CVSS 9.8Web

CVE-2025-2512: Критична вразливість завантаження файлів у File Away для WordPress

Критична вразливість у плагіні File Away для WordPress дозволяє завантажувати довільні файли та виконувати код на сервері. Рекомендується термінове оновлення.

CVSS
9.8 CRITICAL
EPSS
55.6%
Активно використовується
немає в KEV
Продукт
file away

Що відомо

Плагін File Away для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки прав і типів файлів у функції upload() у версіях до 3.9.9.0.1 включно. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Вразливість створює серйозну загрозу для безпеки вебсайтів на базі WordPress із встановленим плагіном File Away, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Це може спричинити компрометацію даних, порушення роботи сайту та репутаційні втрати для власників інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна File Away від розробника та застосувати їх. Якщо оновлення недоступні, рекомендується обмежити доступ до функції завантаження файлів, ретельно перевірити журнали на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Важливо також провести аудит безпеки та пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки