Вразливість завантаження файлів у темі Streamit для WordPress (CVE-2025-2525)

Вразливість у темі Streamit WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2025-2525CVSS 8.8CMS

Вразливість завантаження файлів у темі Streamit для WordPress (CVE-2025-2525)

Вразливість у темі Streamit WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
55.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Streamit для WordPress містить уразливість, що дозволяє автентифікованим користувачам із рівнем підписника та вище завантажувати довільні файли через відсутність перевірки типу файлу у функції редагування профілю. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Для власників сайтів на WordPress із темою Streamit ця уразливість створює серйозний ризик компрометації серверу, що може призвести до втрати контролю над ресурсом, викрадення даних або поширення шкідливого коду. ІТ-оператори повинні враховувати високий рівень загрози та пріоритетно реагувати на цю проблему.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Streamit від розробника та застосувати їх у першу чергу. Якщо патчі відсутні, слід обмежити права користувачів, провести аудит логів на ознаки зловмисної активності, а також обмежити можливість завантаження файлів. Загалом, варто зменшити експозицію вразливого функціоналу та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки