Уразливість завантаження файлів у плагіні Droip для WordPress (CVE-2025-5831)
Високорівнева уразливість у плагіні Droip дозволяє завантаження довільних файлів і потенційне виконання коду. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 46.43%
- Активно використовується
- немає в KEV
- Продукт
- droip
Що відомо
Плагін Droip для WordPress має уразливість завантаження довільних файлів через відсутність перевірки типу файлу у функції make_google_font_offline() у версіях до 2.5.2. Атакувальники з рівнем доступу не нижче підписника можуть завантажувати шкідливі файли на сервер сайту, що потенційно дозволяє виконання віддаленого коду.
Бізнес-вплив
Ця уразливість становить високий ризик для власників сайтів на WordPress із встановленим плагіном Droip, оскільки дозволяє зловмисникам з обмеженим доступом отримати можливість запускати довільний код на сервері. Це може призвести до компрометації сайту, втрати даних або порушення роботи сервісу. ІТ-операторам слід невідкладно оцінити вплив та вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Droip від розробника Themeum і встановити версію 2.5.2 або новішу, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів із рівнем підписника та вище, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати ризики шляхом обмеження прав на завантаження файлів. Важливо також регулярно моніторити безпекові оновлення від постачальника.