Вразливість завантаження файлів у темі Real Estate 7 для WordPress

Вразливість у темі Real Estate 7 WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.
CVE-2025-2891CVSS 8.8Web

Вразливість завантаження файлів у темі Real Estate 7 для WordPress

Вразливість у темі Real Estate 7 WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
47.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Real Estate 7 для WordPress (версії до 3.5.4 включно) має вразливість, що дозволяє автентифікованим користувачам із рівнем Seller і вище завантажувати довільні файли через відсутність перевірки типу файлів у файлі template-submit-listing.php. Це може призвести до віддаленого виконання коду, якщо увімкнено подання оголошень на фронтенді.

Бізнес-вплив

Вразливість створює ризик компрометації серверу сайту через можливість завантаження шкідливих файлів, що може призвести до віддаленого виконання коду. Це загрожує безпеці даних, стабільності роботи сайту та може спричинити репутаційні втрати для власників інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень теми Real Estate 7 та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Seller і вище, вимкнути подання оголошень на фронтенді, провести аудит журналів безпеки на предмет підозрілої активності та посилити контроль за завантаженням файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки