Критична вразливість завантаження файлів у плагіні WPBookit для WordPress

Вразливість у WPBookit дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновити плагін або обмежити доступ.
CVE-2025-7852CVSS 9.8Web

Критична вразливість завантаження файлів у плагіні WPBookit для WordPress

Вразливість у WPBookit дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновити плагін або обмежити доступ.

CVSS
9.8 CRITICAL
EPSS
69.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPBookit для WordPress до версії 1.0.6 має вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу в функції image_upload_handle(). Це може призвести до виконання віддаленого коду на сервері.

Бізнес-вплив

Вразливість створює високий ризик компрометації веб-сайту, оскільки зловмисники можуть завантажувати шкідливі файли і потенційно виконувати довільний код на сервері. Це може призвести до втрати контролю над інфраструктурою, витоку даних або порушення роботи сервісів. Власникам сайтів на WordPress слід розглянути пріоритетність усунення цієї проблеми для захисту бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPBookit від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід зменшити експозицію вразливого компонента та посилити контроль за завантаженням файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки