Критична вразливість RCE у плагіні Copypress Rest API для WordPress
Вразливість CVE-2025-8625 у плагіні Copypress Rest API дозволяє віддалене виконання коду через підробку JWT і завантаження шкідливих файлів.
- CVSS
- 9.8 CRITICAL
- EPSS
- 43.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Copypress Rest API для WordPress версій 1.1–1.2 має критичну вразливість віддаленого виконання коду через функцію copyreap_handle_image(). Зловмисники можуть підробити JWT-токен і завантажити шкідливий файл, отримуючи підвищені привілеї.
Бізнес-вплив
Вразливість дозволяє неавторизованим користувачам отримати контроль над сайтом WordPress, завантажуючи довільні файли, наприклад PHP-скрипти, що може призвести до повного компрометування веб-сервера. Це створює серйозні ризики для безпеки даних і стабільності бізнес-сервісів, що працюють на уразливій платформі.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність плагіна Copypress Rest API версій 1.1 або 1.2 і оновити його до безпечної версії, якщо вона доступна. Якщо оновлення неможливе, рекомендується обмежити доступ до API, перевірити журнали на ознаки зловживань, а також розглянути тимчасове відключення плагіна для зниження ризиків.