Вразливість завантаження файлів у плагіні AP Background для WordPress (CVE-2025-9561)

Вразливість у плагіні AP Background WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2025-9561CVSS 8.8Web

Вразливість завантаження файлів у плагіні AP Background для WordPress (CVE-2025-9561)

Вразливість у плагіні AP Background WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
44.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AP Background для WordPress версій 3.8.1–3.8.2 має вразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність належної авторизації та недостатню перевірку файлів. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Вразливість створює високий ризик компрометації веб-сайту, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Це може призвести до втрати контролю над ресурсами, витоку даних або порушення роботи сервісів. Власникам інфраструктури слід розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна AP Background від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит журналів доступу на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику компрометації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки