Уразливість PHP-коду в плагіні Add custom page template для WordPress (CVE-2025-3491)

Виявлено уразливість PHP Code Injection у плагіні Add custom page template для WordPress, що дозволяє виконувати код на сервері. Рекомендується оновлення.
CVE-2025-3491CVSS 7.2Web

Уразливість PHP-коду в плагіні Add custom page template для WordPress (CVE-2025-3491)

Виявлено уразливість PHP Code Injection у плагіні Add custom page template для WordPress, що дозволяє виконувати код на сервері. Рекомендується оновлення.

CVSS
7.2 HIGH
EPSS
47.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Add custom page template для WordPress до версії 2.0.1 містить уразливість PHP Code Injection через недостатню санітизацію параметра 'template_name' у функції 'acpt_validate_setting'. Це дозволяє автентифікованим адміністраторам виконувати довільний код на сервері.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду на сервері, що ставить під загрозу цілісність і доступність веб-сайту. Для власників інфраструктури це означає ризик компрометації серверів, втрати даних і потенційних фінансових збитків через зловмисні дії.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Add custom page template до останньої версії, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та застосувати заходи з мінімізації впливу, такі як ізоляція сервера. Важливо регулярно перевіряти наявність оновлень безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки