Вразливість ін’єкції PHP-коду у плагіні Catalog Importer, Scraper & Crawler для WordPress

Вразливість у плагіні Catalog Importer для WordPress дозволяє виконувати довільний PHP-код через передбачуваний токен. Рекомендується оновлення та моніторинг.
CVE-2025-8417CVSS 8.1Web

Вразливість ін’єкції PHP-коду у плагіні Catalog Importer, Scraper & Crawler для WordPress

Вразливість у плагіні Catalog Importer для WordPress дозволяє виконувати довільний PHP-код через передбачуваний токен. Рекомендується оновлення та моніторинг.

CVSS
8.1 HIGH
EPSS
47.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Catalog Importer, Scraper & Crawler для WordPress до версії 5.1.4 включно має вразливість PHP-коду ін’єкції через використання передбачуваного числового токена без належної автентифікації та небезпечне застосування eval() до даних користувача. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері, якщо вони вгадають або переб’ють токен.

Бізнес-вплив

Вразливість може призвести до повного компрометації веб-сервера, що працює з уразливим плагіном, включно з виконанням довільного коду та потенційним доступом до конфіденційних даних. Це створює серйозні ризики для безпеки веб-сайтів на базі WordPress, особливо якщо плагін використовується у продуктивному середовищі без додаткових заходів захисту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, які використовують числовий токен, переглянути журнали на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також рекомендується посилити автентифікацію та моніторинг веб-сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки