Вразливість завантаження файлів у плагіні StoreEngine для WordPress

Вразливість у StoreEngine дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду на сервері.
CVE-2025-9216CVSS 8.8Web

Вразливість завантаження файлів у плагіні StoreEngine для WordPress

Вразливість у StoreEngine дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду на сервері.

CVSS
8.8 HIGH
EPSS
53.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін StoreEngine для WordPress має вразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки типу файлу в функції import(). Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Вразливість створює ризик компрометації вебсайту, що працює на WordPress із плагіном StoreEngine, дозволяючи зловмисникам завантажувати шкідливі файли та потенційно виконувати довільний код. Це може призвести до порушення цілісності, конфіденційності та доступності сервісів, що негативно впливає на бізнес-операції та репутацію.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна StoreEngine від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит журналів доступу на предмет підозрілої активності та зменшити експозицію сервера. Важливо також впровадити додаткові механізми перевірки файлів, що завантажуються.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки