Вразливість PHP Remote File Inclusion у WordPress SMTP Service — MailHawk

Вразливість локального включення файлів у MailHawk WordPress SMTP Service до версії 1.3.1. Рекомендації щодо оновлення та безпеки.
CVE-2025-31015CVSS 7.5Web

Вразливість PHP Remote File Inclusion у WordPress SMTP Service — MailHawk

Вразливість локального включення файлів у MailHawk WordPress SMTP Service до версії 1.3.1. Рекомендації щодо оновлення та безпеки.

CVSS
7.5 HIGH
EPSS
54.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено вразливість неправильного контролю імені файлу для include/require у плагіні WordPress SMTP Service — MailHawk, що дозволяє локальне включення файлів PHP. Проблема присутня у версіях до 1.3.1 включно.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам виконувати довільний PHP-код на сервері через локальне включення файлів, що ставить під загрозу безпеку веб-сервера та конфіденційність даних. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації системи та можливі перебої у роботі сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WordPress SMTP Service — MailHawk та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до уразливих функцій, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки