Вразливість віддаленого виконання коду у плагіні Inpersttion For Theme для WordPress

Вразливість CVE-2025-8905 дозволяє виконувати код на сервері через плагін Inpersttion For Theme у WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2025-8905CVSS 6.3Web

Вразливість віддаленого виконання коду у плагіні Inpersttion For Theme для WordPress

Вразливість CVE-2025-8905 дозволяє виконувати код на сервері через плагін Inpersttion For Theme у WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
6.3 MEDIUM
EPSS
27.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Inpersttion For Theme для WordPress має вразливість віддаленого виконання коду через функцію theme_section_shortcode() у версіях до 1.0 включно. Атакуючі з рівнем доступу Contributor і вище можуть запускати довільний код на сервері без передачі параметрів користувача.

Бізнес-вплив

Ця вразливість дозволяє користувачам з обмеженим доступом виконувати довільні функції на сервері, що може призвести до компрометації веб-сайту або серверної інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити контроль над системою або зазнати порушення цілісності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Inpersttion For Theme і негайно застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня Contributor і вище, перегляньте журнали безпеки на предмет підозрілої активності та мінімізуйте експозицію плагіна. Пріоритезуйте виправлення цієї вразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки