Уразливість завантаження файлів у плагіні WP Dispatcher для WordPress

Високорівнева уразливість у плагіні WP Dispatcher дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2025-9212CVSS 7.5Web

Уразливість завантаження файлів у плагіні WP Dispatcher для WordPress

Високорівнева уразливість у плагіні WP Dispatcher дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
7.5 HIGH
EPSS
38.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Dispatcher для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber та вище завантажувати довільні файли через відсутність перевірки типу файлів у функції wp_dispatcher_process_upload(). Це може потенційно призвести до віддаленого виконання коду, хоча обмеження .htaccess знижують цей ризик.

Бізнес-вплив

Уразливість дозволяє зловмисникам із обмеженим доступом завантажувати шкідливі файли на сервер сайту, що може призвести до компрометації веб-сервера та потенційного віддаленого виконання коду. Це створює ризики для безпеки веб-інфраструктури, конфіденційності даних та стабільності роботи сервісів на базі WordPress.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Dispatcher від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит завантажених файлів, посилити правила .htaccess і моніторити логи на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки