Вразливість завантаження файлів у WP Import Export Lite (CVE-2025-5061)
Вразливість у WP Import Export Lite дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду. Оновіть плагін для безпеки.
- CVSS
- 7.5 HIGH
- EPSS
- 47.99%
- Активно використовується
- немає в KEV
- Продукт
- wp import export lite
Що відомо
Плагін WP Import Export Lite для WordPress має вразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки типу файлів у функції wpie_parse_upload_data. Це може призвести до віддаленого виконання коду. Часткове виправлення було внесено у версії 3.9.29.
Бізнес-вплив
Вразливість створює ризик компрометації серверів, де встановлено плагін, через можливість завантаження шкідливих файлів користувачами з обмеженими правами. Це може призвести до віддаленого виконання коду, втрати даних або порушення роботи сайту. Власникам інфраструктури слід оцінити наявність плагіна та рівень доступу користувачів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна WP Import Export Lite і оновити до останньої, де вразливість частково виправлена. Обмежте права користувачів, особливо тих, хто має рівень Subscriber і вище, та перегляньте журнали на предмет підозрілої активності. Якщо оновлення неможливе, розгляньте тимчасове відключення плагіна або обмеження доступу до функцій завантаження файлів.