Уразливість у плагіні WPBookit для WordPress дозволяє завантаження довільних файлів
Уразливість CVE-2025-6058 у WPBookit дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду на сервері WordPress.
- CVSS
- 9.8 CRITICAL
- EPSS
- 92.15%
- Активно використовується
- немає в KEV
- Продукт
- wpbookit
Що відомо
Плагін WPBookit для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлу у функції image_upload_handle(). Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Для власників веб-сайтів на базі WordPress із встановленим плагіном WPBookit існує високий ризик компрометації серверу через можливість завантаження шкідливих файлів. Це може спричинити порушення цілісності даних, втрату контролю над ресурсами та серйозні збої в роботі сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WPBookit від розробника iqonic та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до маршруту 'add_booking_type', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також впровадити додаткові заходи контролю завантаження файлів.