Критична вразливість RCE у плагіні Copypress Rest API для WordPress

Вразливість CVE-2025-8625 у плагіні Copypress Rest API дозволяє віддалене виконання коду через підробку JWT і завантаження шкідливих файлів.
CVE-2025-8625CVSS 9.8Web

Критична вразливість RCE у плагіні Copypress Rest API для WordPress

Вразливість CVE-2025-8625 у плагіні Copypress Rest API дозволяє віддалене виконання коду через підробку JWT і завантаження шкідливих файлів.

CVSS
9.8 CRITICAL
EPSS
43.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Copypress Rest API для WordPress версій 1.1–1.2 має критичну вразливість віддаленого виконання коду через функцію copyreap_handle_image(). Зловмисники можуть підробити JWT-токен і завантажити шкідливий файл, отримуючи підвищені привілеї.

Бізнес-вплив

Вразливість дозволяє неавторизованим користувачам отримати контроль над сайтом WordPress, завантажуючи довільні файли, наприклад PHP-скрипти, що може призвести до повного компрометування веб-сервера. Це створює серйозні ризики для безпеки даних і стабільності бізнес-сервісів, що працюють на уразливій платформі.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність плагіна Copypress Rest API версій 1.1 або 1.2 і оновити його до безпечної версії, якщо вона доступна. Якщо оновлення неможливе, рекомендується обмежити доступ до API, перевірити журнали на ознаки зловживань, а також розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки