Уразливість у плагіні WP Editor для WordPress дозволяє оновлення файлів
Уразливість у плагіні WP Editor (CVE-2025-3294) дозволяє адміністраторам перезаписувати файли на сервері, що може призвести до виконання шкідливого коду.
- CVSS
- 7.2 HIGH
- EPSS
- 57.58%
- Активно використовується
- немає в KEV
- Продукт
- wp editor
Що відомо
Плагін WP Editor для WordPress має уразливість, що дозволяє автентифікованим адміністраторам перезаписувати довільні файли на сервері через відсутність перевірки шляху файлу. Це може призвести до виконання довільного коду на сервері за умови, що веб-сервер має права на запис цих файлів.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном WP Editor версій до 1.2.9.1 включно існує ризик компрометації серверу через можливість перезапису критичних файлів. Це може призвести до порушення цілісності даних, втрати контролю над сайтом та потенційного виконання шкідливого коду, що негативно впливає на безпеку та репутацію бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна WP Editor і оновити його до останньої доступної версії, якщо вона виправляє цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права запису веб-сервера до необхідного мінімуму.