Вразливість віддаленого виконання коду в плагіні Easy Timer для WordPress

Вразливість Easy Timer WordPress дозволяє редакторам виконувати код на сервері. Оновіть плагін для захисту від CVE-2025-9519.
CVE-2025-9519CVSS 7.2Web

Вразливість віддаленого виконання коду в плагіні Easy Timer для WordPress

Вразливість Easy Timer WordPress дозволяє редакторам виконувати код на сервері. Оновіть плагін для захисту від CVE-2025-9519.

CVSS
7.2 HIGH
EPSS
54.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Easy Timer для WordPress у версіях до 4.2.1 включно має вразливість віддаленого виконання коду через недостатні обмеження атрибутів шорткодів. Це дозволяє автентифікованим користувачам з рівнем доступу редактора і вище виконувати довільний код на сервері.

Бізнес-вплив

Вразливість може призвести до компрометації серверного середовища, що впливає на цілісність і доступність вебсайту. Зловмисники з правами редактора можуть отримати контроль над сервером, що створює серйозні ризики для бізнесу, включно з викраденням даних та порушенням роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Easy Timer від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня редактора і вище, провести аудит логів на предмет підозрілої активності та знизити експозицію плагіна в мережі. Пріоритезуйте виправлення цієї вразливості у вашому процесі управління безпекою.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки