Вразливість у плагіні 1 Click WordPress Migration дозволяє неавторизоване завантаження файлів

Вразливість у плагіні 1 Click WordPress Migration до 2.2 дозволяє користувачам з рівнем Subscriber завантажувати довільні файли, що може призвести до виконання коду.
CVE-2025-3455CVSS 8.8Web

Вразливість у плагіні 1 Click WordPress Migration дозволяє неавторизоване завантаження файлів

Вразливість у плагіні 1 Click WordPress Migration до 2.2 дозволяє користувачам з рівнем Subscriber завантажувати довільні файли, що може призвести до виконання коду.

CVSS
8.8 HIGH
EPSS
66.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін 1 Click WordPress Migration версії до 2.2 включно має уразливість через відсутність перевірки прав у функції 'start_restore'. Це дозволяє користувачам з рівнем доступу Subscriber і вище завантажувати довільні файли на сервер сайту, що може призвести до виконання віддаленого коду.

Бізнес-вплив

Ця вразливість становить високий ризик для вебсайтів на базі WordPress, оскільки зловмисники з мінімальним рівнем доступу можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Це може призвести до компрометації сайту, втрати даних та порушення роботи бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна 1 Click WordPress Migration та встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки