Вразливість завантаження файлів у WP Import Export Lite (CVE-2025-5061)

Вразливість у WP Import Export Lite дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду. Оновіть плагін для безпеки.
CVE-2025-5061CVSS 7.5Web

Вразливість завантаження файлів у WP Import Export Lite (CVE-2025-5061)

Вразливість у WP Import Export Lite дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду. Оновіть плагін для безпеки.

CVSS
7.5 HIGH
EPSS
47.99%
Активно використовується
немає в KEV
Продукт
wp import export lite

Що відомо

Плагін WP Import Export Lite для WordPress має вразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки типу файлів у функції wpie_parse_upload_data. Це може призвести до віддаленого виконання коду. Часткове виправлення було внесено у версії 3.9.29.

Бізнес-вплив

Вразливість створює ризик компрометації серверів, де встановлено плагін, через можливість завантаження шкідливих файлів користувачами з обмеженими правами. Це може призвести до віддаленого виконання коду, втрати даних або порушення роботи сайту. Власникам інфраструктури слід оцінити наявність плагіна та рівень доступу користувачів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна WP Import Export Lite і оновити до останньої, де вразливість частково виправлена. Обмежте права користувачів, особливо тих, хто має рівень Subscriber і вище, та перегляньте журнали на предмет підозрілої активності. Якщо оновлення неможливе, розгляньте тимчасове відключення плагіна або обмеження доступу до функцій завантаження файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки