Уразливість завантаження файлів у плагіні CSV Me для WordPress (CVE-2025-6086)

Виявлено уразливість у плагіні CSV Me для WordPress, що дозволяє адміністраторам завантажувати довільні файли та потенційно виконувати віддалений код.
CVE-2025-6086CVSS 7.2Web

Уразливість завантаження файлів у плагіні CSV Me для WordPress (CVE-2025-6086)

Виявлено уразливість у плагіні CSV Me для WordPress, що дозволяє адміністраторам завантажувати довільні файли та потенційно виконувати віддалений код.

CVSS
7.2 HIGH
EPSS
42.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CSV Me для WordPress має уразливість, що дозволяє адміністраторам завантажувати довільні файли через недостатню перевірку типу файлів у функції csv_me_options_page. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Якщо плагін CSV Me використовується на вашому сайті WordPress, зловмисники з правами адміністратора можуть завантажувати шкідливі файли, що створює ризик компрометації сервера та виконання довільного коду. Це може призвести до втрати даних, порушення роботи сайту та репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна CSV Me та встановити їх. Якщо оновлень немає, обмежте доступ до функції завантаження файлів, перегляньте журнали на предмет підозрілої активності та мінімізуйте права користувачів. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки