Уразливість завантаження файлів у темі Doccure для WordPress (CVE-2025-9112)

Високорівнева уразливість у темі Doccure WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2025-9112CVSS 8.8CMS

Уразливість завантаження файлів у темі Doccure для WordPress (CVE-2025-9112)

Високорівнева уразливість у темі Doccure WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
42.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Doccure для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем підписника та вище завантажувати довільні файли через неправильну перевірку типу файлу у функції doccure_temp_file_uploader. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Уразливість створює ризик компрометації веб-сервера, що може призвести до несанкціонованого доступу, викрадення даних або порушення роботи сайту. Власники інфраструктури повинні розглядати це як критичну загрозу, особливо якщо на сайті використовуються облікові записи з правами підписника і вище.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень теми Doccure від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит завантажених файлів, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сайту в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки