Вразливість віддаленого включення файлів у плагіні WhatsApp Click to Chat для WordPress

Вразливість RFI у плагіні WhatsApp Click to Chat для WordPress (до 2.2.12) може дозволити віддалене виконання коду. Рекомендується оновлення та перевірка безпеки.
CVE-2025-39411CVSS 7.5Web

Вразливість віддаленого включення файлів у плагіні WhatsApp Click to Chat для WordPress

Вразливість RFI у плагіні WhatsApp Click to Chat для WordPress (до 2.2.12) може дозволити віддалене виконання коду. Рекомендується оновлення та перевірка безпеки.

CVSS
7.5 HIGH
EPSS
37.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено вразливість віддаленого включення файлів (Remote File Inclusion) у плагіні WhatsApp Click to Chat для WordPress версій до 2.2.12 включно. Ця проблема пов’язана з неналежним контролем імені файлу в інструкціях include/require у PHP, що може дозволити зловмисникам виконувати довільний код.

Бізнес-вплив

Вразливість може призвести до виконання шкідливого коду на сервері, що загрожує безпеці веб-сайту та даних. Для власників інфраструктури це означає ризик компрометації системи, втрати даних або порушення роботи сервісів. ІТ-операторам слід врахувати високий рівень загрози та пріоритетно реагувати на цю проблему.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WhatsApp Click to Chat та встановити останню безпечну версію. Якщо оновлення недоступне, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію веб-сервера. Важливо також впровадити додаткові заходи безпеки для захисту від віддаленого виконання коду.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки