Уразливість у плагіні WP Import Export Lite дозволяє завантаження довільних файлів

Виявлено уразливість у WP Import Export Lite (до 3.9.28), що дозволяє автентифікованим користувачам завантажувати довільні файли та потенційно виконувати віддалений код.
CVE-2025-6207CVSS 7.5Web

Уразливість у плагіні WP Import Export Lite дозволяє завантаження довільних файлів

Виявлено уразливість у WP Import Export Lite (до 3.9.28), що дозволяє автентифікованим користувачам завантажувати довільні файли та потенційно виконувати віддалений код.

CVSS
7.5 HIGH
EPSS
47.72%
Активно використовується
немає в KEV
Продукт
wp import export lite

Що відомо

Плагін WP Import Export Lite для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки типу файлу у функції wpie_tempalte_import. Це може призвести до можливого віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують WP Import Export Lite версії до 3.9.28 включно, ця уразливість створює ризик компрометації серверу через завантаження шкідливих файлів. Зловмисники з обліковими записами з мінімальним рівнем доступу можуть отримати можливість виконувати довільний код, що ставить під загрозу цілісність і доступність ресурсів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Import Export Lite від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки зловмисної активності, а також розглянути тимчасове відключення плагіна для зниження ризику компрометації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки