Уразливість завантаження файлів у плагіні Post By Email для WordPress

Критична уразливість у плагіні Post By Email WordPress дозволяє завантажувати довільні файли та виконувати віддалений код. Рекомендується оновлення та обмеження доступу.
CVE-2025-9762CVSS 9.8Web

Уразливість завантаження файлів у плагіні Post By Email для WordPress

Критична уразливість у плагіні Post By Email WordPress дозволяє завантажувати довільні файли та виконувати віддалений код. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
48.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Post By Email для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлів у функції save_attachments. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість створює серйозну загрозу компрометації серверів, оскільки зловмисники можуть завантажувати шкідливі файли та виконувати довільний код. Це може призвести до втрати контролю над сайтом, витоку даних або порушення доступності сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Post By Email та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції завантаження файлів, переглянути журнали подій на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Пріоритетно впроваджувати заходи безпеки для запобігання завантаженню небезпечних файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки