Уразливість завантаження файлів у плагіні BeeTeam368 Extensions для WordPress

Виявлено уразливість у плагіні BeeTeam368 Extensions для WordPress, що дозволяє завантажувати довільні файли та може призвести до виконання коду на сервері.
CVE-2025-6423CVSS 8.8CMS

Уразливість завантаження файлів у плагіні BeeTeam368 Extensions для WordPress

Виявлено уразливість у плагіні BeeTeam368 Extensions для WordPress, що дозволяє завантажувати довільні файли та може призвести до виконання коду на сервері.

CVSS
8.8 HIGH
EPSS
41.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BeeTeam368 Extensions для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber або вище завантажувати довільні файли через відсутність перевірки типу файлу у функції handle_submit_upload_file(). Це може призвести до виконання довільного коду на сервері.

Бізнес-вплив

Уразливість створює ризик компрометації вебсайту, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати код на сервері. Це загрожує безпеці даних, стабільності роботи сайту та може призвести до втрати довіри користувачів. Власникам сайтів слід розглянути пріоритетність оновлення або застосування заходів захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BeeTeam368 Extensions і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит завантажених файлів, посилити моніторинг логів та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки