Уразливість у плагіні WP Editor для WordPress дозволяє оновлення файлів

Уразливість у плагіні WP Editor (CVE-2025-3294) дозволяє адміністраторам перезаписувати файли на сервері, що може призвести до виконання шкідливого коду.
CVE-2025-3294CVSS 7.2CMS

Уразливість у плагіні WP Editor для WordPress дозволяє оновлення файлів

Уразливість у плагіні WP Editor (CVE-2025-3294) дозволяє адміністраторам перезаписувати файли на сервері, що може призвести до виконання шкідливого коду.

CVSS
7.2 HIGH
EPSS
57.58%
Активно використовується
немає в KEV
Продукт
wp editor

Що відомо

Плагін WP Editor для WordPress має уразливість, що дозволяє автентифікованим адміністраторам перезаписувати довільні файли на сервері через відсутність перевірки шляху файлу. Це може призвести до виконання довільного коду на сервері за умови, що веб-сервер має права на запис цих файлів.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном WP Editor версій до 1.2.9.1 включно існує ризик компрометації серверу через можливість перезапису критичних файлів. Це може призвести до порушення цілісності даних, втрати контролю над сайтом та потенційного виконання шкідливого коду, що негативно впливає на безпеку та репутацію бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна WP Editor і оновити його до останньої доступної версії, якщо вона виправляє цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права запису веб-сервера до необхідного мінімуму.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки