Уразливість завантаження файлів у плагіні Crawlomatic Multipage Scraper для WordPress

Уразливість у плагіні Crawlomatic Multipage Scraper дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду на сервері WordPress.
CVE-2025-4389CVSS 9.8CMS

Уразливість завантаження файлів у плагіні Crawlomatic Multipage Scraper для WordPress

Уразливість у плагіні Crawlomatic Multipage Scraper дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду на сервері WordPress.

CVSS
9.8 CRITICAL
EPSS
55.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Crawlomatic Multipage Scraper Post Generator для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлу у функції crawlomatic_generate_featured_image(). Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує високий ризик компрометації серверу через можливість завантаження шкідливих файлів. Це може спричинити порушення роботи сайту, втрату даних або використання ресурсів сервера зловмисниками. Вразливість має критичний рівень, що вимагає негайної уваги.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику компрометації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки