Критична вразливість завантаження файлів у плагіні StoryChief для WordPress

Критична вразливість у плагіні StoryChief для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
CVE-2025-7441CVSS 9.8Web

Критична вразливість завантаження файлів у плагіні StoryChief для WordPress

Критична вразливість у плагіні StoryChief для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.

CVSS
9.8 CRITICAL
EPSS
98.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін StoryChief для WordPress версій до 1.0.42 включно має критичну вразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через REST-API endpoint /wp-json/storychief/webhook. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Вразливість створює серйозну загрозу безпеці веб-сайтів на базі WordPress із встановленим плагіном StoryChief, оскільки зловмисники можуть отримати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сайту та репутаційних втрат для бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна StoryChief та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST-API endpoint /wp-json/storychief/webhook, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі. Пріоритетно слід впровадити моніторинг та заходи захисту від завантаження шкідливих файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки