Уразливість завантаження файлів у плагіні Aeropage Sync for Airtable для WordPress

Високорівнева уразливість у плагіні Aeropage Sync for Airtable дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2025-3914CVSS 8.8Web

Уразливість завантаження файлів у плагіні Aeropage Sync for Airtable для WordPress

Високорівнева уразливість у плагіні Aeropage Sync for Airtable дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
95.75%
Активно використовується
немає в KEV
Продукт
aeropage sync for airtable

Що відомо

Плагін Aeropage Sync for Airtable для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки типу файлів у функції aeropage_media_downloader. Це може призвести до виконання віддаленого коду на сервері.

Бізнес-вплив

Уразливість створює ризик компрометації вебсайту, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код. Це загрожує безпеці даних, стабільності роботи сайту та може призвести до втрати довіри користувачів. Власники інфраструктури повинні врахувати високий рівень загрози (CVSS 8.8) і пріоритетно реагувати.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки