Уразливість завантаження файлів у плагіні Doccure Core для WordPress (CVE-2025-9113)

Критична уразливість у плагіні Doccure Core WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
CVE-2025-9113CVSS 9.8CMS

Уразливість завантаження файлів у плагіні Doccure Core для WordPress (CVE-2025-9113)

Критична уразливість у плагіні Doccure Core WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.

CVSS
9.8 CRITICAL
EPSS
43.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Doccure Core для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції 'doccure_temp_upload_to_media'. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Власники сайтів на WordPress із встановленим плагіном Doccure Core версії 1.5.3 і нижче ризикують компрометації серверів через можливість завантаження шкідливих файлів. Це може спричинити порушення роботи сайту, втрату даних або використання ресурсів для подальших атак.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Doccure Core у офіційних джерелах та встановити їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, переглянути журнали активності на предмет підозрілих дій і знизити експозицію вразливого функціоналу. Пріоритетно впровадити моніторинг і реагування на потенційні інциденти.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки