Уразливість завантаження файлів у плагіні WordPress Automatic до версії 3.115.0

Критична уразливість у плагіні WordPress Automatic дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
CVE-2025-5395CVSS 8.8Web

Уразливість завантаження файлів у плагіні WordPress Automatic до версії 3.115.0

Критична уразливість у плагіні WordPress Automatic дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
47.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Automatic для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Автор і вище завантажувати довільні файли через недостатню перевірку типу файлів у файлі core.php. Це може призвести до можливого віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Уразливість дозволяє зловмисникам з правами автора завантажувати шкідливі файли на сервер, що може спричинити компрометацію веб-сайту, втрату даних або порушення роботи сервісів. Власники інфраструктури повинні розглядати цю загрозу як критичну через високий рівень ризику віддаленого виконання коду.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WordPress Automatic і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Автор і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна до публічного доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки