Вразливість віддаленого виконання коду в плагіні atec Debug для WordPress

Вразливість віддаленого виконання коду у плагіні atec Debug для WordPress дозволяє адміністраторам запускати довільний код. Рекомендується оновлення та аудит безпеки.
CVE-2025-9517CVSS 7.2CMS

Вразливість віддаленого виконання коду в плагіні atec Debug для WordPress

Вразливість віддаленого виконання коду у плагіні atec Debug для WordPress дозволяє адміністраторам запускати довільний код. Рекомендується оновлення та аудит безпеки.

CVSS
7.2 HIGH
EPSS
43.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін atec Debug для WordPress має вразливість віддаленого виконання коду через недостатню санітизацію параметра 'custom_log' у версіях до 1.2.22 включно. Це дозволяє автентифікованим користувачам з правами адміністратора виконувати довільний код на сервері.

Бізнес-вплив

Вразливість може призвести до компрометації серверу, де розміщено WordPress, з можливістю виконання шкідливого коду. Це створює ризики для цілісності, конфіденційності та доступності вебресурсу, що може вплинути на бізнес-процеси та репутацію організації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна atec Debug від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит журналів безпеки на предмет підозрілої активності та зменшити права користувачів до мінімально необхідних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки