CVE-2025-8889: Уразливість завантаження файлів у плагіні Compress & Upload для WordPress
Уразливість у плагіні Compress & Upload WordPress дозволяє адміністраторам завантажувати довільні файли. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 3.8 LOW
- EPSS
- 18.26%
- Активно використовується
- немає в KEV
- Продукт
- compress \& upload
Що відомо
Плагін Compress & Upload для WordPress версій до 1.0.5 не коректно перевіряє завантажені файли, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, завантажувати довільні файли на сервер навіть у випадках, коли це не повинно бути дозволено, наприклад у мультисайтових налаштуваннях.
Бізнес-вплив
Ця уразливість може призвести до потенційного завантаження небажаних або шкідливих файлів на сервер, що ставить під загрозу безпеку веб-сайту та інфраструктури. Особливо це актуально для організацій, які використовують мультисайтові конфігурації WordPress, де контроль доступу повинен бути суворішим.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Compress & Upload від розробника eliehanna та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, переглянути журнали завантажень файлів на предмет підозрілої активності та мінімізувати експозицію плагіна в мультисайтових середовищах.