CVE-2025-8889: Уразливість завантаження файлів у плагіні Compress & Upload для WordPress

Уразливість у плагіні Compress & Upload WordPress дозволяє адміністраторам завантажувати довільні файли. Рекомендується оновлення та перевірка безпеки.
CVE-2025-8889CVSS 3.8CMS

CVE-2025-8889: Уразливість завантаження файлів у плагіні Compress & Upload для WordPress

Уразливість у плагіні Compress & Upload WordPress дозволяє адміністраторам завантажувати довільні файли. Рекомендується оновлення та перевірка безпеки.

CVSS
3.8 LOW
EPSS
18.26%
Активно використовується
немає в KEV
Продукт
compress \& upload

Що відомо

Плагін Compress & Upload для WordPress версій до 1.0.5 не коректно перевіряє завантажені файли, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, завантажувати довільні файли на сервер навіть у випадках, коли це не повинно бути дозволено, наприклад у мультисайтових налаштуваннях.

Бізнес-вплив

Ця уразливість може призвести до потенційного завантаження небажаних або шкідливих файлів на сервер, що ставить під загрозу безпеку веб-сайту та інфраструктури. Особливо це актуально для організацій, які використовують мультисайтові конфігурації WordPress, де контроль доступу повинен бути суворішим.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Compress & Upload від розробника eliehanna та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, переглянути журнали завантажень файлів на предмет підозрілої активності та мінімізувати експозицію плагіна в мультисайтових середовищах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки