Уразливість завантаження файлів у плагіні Baidu SEO Integration для WordPress (CVE-2025-3917)
Плагін Baidu SEO Integration для WordPress має критичну уразливість, що дозволяє завантажувати довільні файли та виконувати віддалений код. Оновіть плагін для захисту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 50.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Baidu SEO Integration для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції download_remote_image_to_media_library. Це може призвести до виконання віддаленого коду на сервері.
Бізнес-вплив
Ця уразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress із встановленим плагіном Baidu SEO Integration версії до 2.0.6 включно. Зловмисники можуть завантажувати шкідливі файли, що потенційно дозволяє їм отримати контроль над сервером, що може призвести до компрометації даних та порушення роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження файлів, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі. Важливо також впровадити додаткові механізми валідації файлів та моніторинг безпеки.