Уразливість у плагіні WPBookit для WordPress дозволяє завантаження довільних файлів

Уразливість CVE-2025-6058 у WPBookit дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду на сервері WordPress.
CVE-2025-6058CVSS 9.8Web

Уразливість у плагіні WPBookit для WordPress дозволяє завантаження довільних файлів

Уразливість CVE-2025-6058 у WPBookit дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду на сервері WordPress.

CVSS
9.8 CRITICAL
EPSS
92.15%
Активно використовується
немає в KEV
Продукт
wpbookit

Що відомо

Плагін WPBookit для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлу у функції image_upload_handle(). Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Для власників веб-сайтів на базі WordPress із встановленим плагіном WPBookit існує високий ризик компрометації серверу через можливість завантаження шкідливих файлів. Це може спричинити порушення цілісності даних, втрату контролю над ресурсами та серйозні збої в роботі сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPBookit від розробника iqonic та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до маршруту 'add_booking_type', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також впровадити додаткові заходи контролю завантаження файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки