Вразливість завантаження файлів у плагіні External image replace для WordPress

Вразливість у плагіні External image replace для WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2025-4279CVSS 8.8Web

Вразливість завантаження файлів у плагіні External image replace для WordPress

Вразливість у плагіні External image replace для WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
48.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін External image replace для WordPress має вразливість, що дозволяє автентифікованим користувачам з правами не нижче контриб'ютора завантажувати довільні файли через відсутність перевірки типу файлу. Це може призвести до можливого віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Вразливість створює ризик компрометації веб-сайту, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Це може призвести до втрати контролю над ресурсами, витоку даних або порушення роботи сервісів. Власникам інфраструктури слід оцінити використання плагіна та вжити заходів для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит завантажених файлів, а також посилити моніторинг і логування активності. Важливо також розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки