Уразливість завантаження файлів у темі Doccure для WordPress (CVE-2025-9112)
Високорівнева уразливість у темі Doccure WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
- CVSS
- 8.8 HIGH
- EPSS
- 42.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема Doccure для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем підписника та вище завантажувати довільні файли через неправильну перевірку типу файлу у функції doccure_temp_file_uploader. Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Уразливість створює ризик компрометації веб-сервера, що може призвести до несанкціонованого доступу, викрадення даних або порушення роботи сайту. Власники інфраструктури повинні розглядати це як критичну загрозу, особливо якщо на сайті використовуються облікові записи з правами підписника і вище.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень теми Doccure від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит завантажених файлів, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сайту в мережі.