Уразливість завантаження файлів у плагіні WPvivid Backup & Migration

Високорівнева уразливість у плагіні WPvivid Backup & Migration дозволяє адміністраторам завантажувати довільні файли на сервери з NGINX, що може призвести до віддаленого виконання коду.
CVE-2025-5961CVSS 7.2Web

Уразливість завантаження файлів у плагіні WPvivid Backup & Migration

Високорівнева уразливість у плагіні WPvivid Backup & Migration дозволяє адміністраторам завантажувати довільні файли на сервери з NGINX, що може призвести до віддаленого виконання коду.

CVSS
7.2 HIGH
EPSS
98.75%
Активно використовується
немає в KEV
Продукт
migration\, backup\, staging

Що відомо

Плагін WPvivid Backup & Migration для WordPress має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через відсутність перевірки типу файлів у функції wpvivid_upload_import_files. Це може призвести до можливого виконання віддаленого коду на серверах з NGINX.

Бізнес-вплив

Якщо плагін використовується на сайтах з веб-сервером NGINX, зловмисники з правами адміністратора можуть завантажувати шкідливі файли, що потенційно відкриває шлях до віддаленого виконання коду. Це створює серйозну загрозу безпеці для веб-інфраструктури та може призвести до компрометації даних і сервера.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPvivid Backup & Migration та застосувати їх. Якщо оновлення недоступні, обмежте доступ до функцій завантаження файлів, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію сервера. Також варто розглянути використання додаткових засобів захисту для веб-сервера NGINX.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки