Уразливість завантаження файлів у плагіні Make Connector для WordPress (CVE-2025-6085)

Високорівнева уразливість у плагіні Make Connector для WordPress дозволяє адміністраторам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2025-6085CVSS 7.2Web

Уразливість завантаження файлів у плагіні Make Connector для WordPress (CVE-2025-6085)

Високорівнева уразливість у плагіні Make Connector для WordPress дозволяє адміністраторам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
7.2 HIGH
EPSS
63.81%
Активно використовується
немає в KEV
Продукт
make connector

Що відомо

Плагін Make Connector для WordPress має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через некоректну перевірку типів файлів у функції 'upload_media' у версіях до 1.5.10 включно. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість становить високий ризик, оскільки зловмисники з правами адміністратора можуть завантажувати шкідливі файли, що потенційно дозволяє виконувати довільний код на сервері. Це може призвести до компрометації сайту, втрати даних або порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Make Connector від розробника та застосувати їх, якщо доступні. У разі відсутності патчів слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритетно слід розглянути заміну плагіна або його тимчасове відключення до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки