SK-CERT Bezpečnostné varovanie V20250520-08
Dôležitosť | Kritická |
Klasifikácia | Neutajované/TLP:CLEAR |
CVSS Skóre |
10.0 |
Identifikátor |
Pluginy redakčného systému WordPress – viacero kritických bezpečnostných zraniteľností |
Popis |
Vývojári pluginov pre redakčný systém WordPress vydali bezpečnostné aktualizácie svojich produktov, ktoré opravujú viacero bezpečnostných zraniteľností, z ktorých sú viaceré označené ako kritické. Najzávažnejšia kritická bezpečnostná zraniteľnosť s identifikátorom CVE-2025-4403 sa nachádza vo WordPress plugine Drag and Drop Multiple File Upload for WooCommerce, spočíva v nedostatočnej implementácii bezpečnostných mechanizmov a umožňuje vzdialenému, neautentifikovanému útočníkovi prostredníctvom zaslania špeciálne vytvorených súborov vykonať škodlivý kód s následkom úplného narušenia dôvernosti, integrity a dostupnosti systému. Zneužitím ostatných bezpečnostných zraniteľností možno získať neoprávnený prístup k citlivým údajom, vykonať neoprávnené zmeny v systéme, spôsobiť zneprístupnenie služby, získať úplnú kontrolu nad systémom, eskalovať privilégiá a vykonať škodlivý kód. Zneužitie niektorých zraniteľností vyžaduje interakciu používateľa. |
Dátum prvého zverejnenia varovania |
19.5.2025 |
CVE |
CVE-2025-4403, CVE-2024-11617, CVE-2024-8699, CVE-2023-6030, CVE-2025-4391, CVE-2025-4389, CVE-2025-4564, CVE-2025-47530, CVE-2025-47687, CVE-2025-47642, CVE-2025-3605, CVE-2025-47682, CVE-2025-3810, CVE-2025-2253, CVE-2025-3811, CVE-2025-47549, CVE-2025-4104, CVE-2025-3844, CVE-2025-0855, CVE-2024-11267, CVE-2025-0853, CVE-2025-0856, CVE-2025-4335, CVE-2025-3852, CVE-2025-3921, CVE-2025-47538, CVE-2025-47537, CVE-2025-47533, CVE-2025-47531, CVE-2025-47685, CVE-2025-47683, CVE-2024-13793, CVE-2025-4054, CVE-2025-2158, CVE-2025-47546, CVE-2025-47544, CVE-2025-3419, CVE-2025-3623, CVE-2024-13613, CVE-2024-10504, CVE-2024-12735, CVE-2024-12734, CVE-2024-12733, CVE-2024-12726, CVE-2024-12725, CVE-2024-12724, CVE-2024-11719, CVE-2024-11372, CVE-2025-3455, CVE-2025-3897, CVE-2025-3876, CVE-2025-47438, CVE-2025-47445, CVE-2025-47618, CVE-2025-47680, CVE-2025-47603, CVE-2025-47678, CVE-2025-4206, CVE-2025-47690, CVE-2025-4317, CVE-2025-4474, CVE-2025-3107, CVE-2024-8095, CVE-2025-4396, CVE-2025-4579, CVE-2025-47535, CVE-2025-47458, CVE-2025-47461, CVE-2025-47478, CVE-2025-3053, CVE-2025-47576, CVE-2025-32922, CVE-2024-13914, CVE-2023-5932, CVE-2025-48146, CVE-2025-48144, CVE-2025-48137, CVE-2025-48136, CVE-2025-48134, CVE-2025-48114, CVE-2025-48112, CVE-2025-31637, CVE-2025-31640, CVE-2025-31641, CVE-2025-31922, CVE-2025-31926, CVE-2025-31928, CVE-2025-3812, CVE-2025-4189, CVE-2024-10009, CVE-2025-0687, CVE-2024-8397, CVE-2024-8090, CVE-2025-2248, CVE-2025-2203, CVE-2025-1303, CVE-2025-1288, CVE-2024-9879, CVE-2024-9838, CVE-2024-9831 |
IOC |
– |
Zasiahnuté systémy |
1 Click WordPress Migration Plugin vo verzii staršej ako 2.2 (vrátane) Advance Post Prefix vo verzii staršej ako 1.1.1 (vrátane) AffiliateImporterEb vo všetkých verziách (ukončená podpora) Ajar in5 Embed vo verzii staršej ako 3.1.5 (vrátane) ARForms Form Builder vo verzii staršej ako 1.7.1 Audio Comments vo všetkých verziách (ukončená podpora) Auto Affiliate Links vo verzii staršej ako 6.4.7 B2i Investor Tools vo verzii staršej ako 1.0.8 BabelZ vo všetkých verziách (ukončená podpora) BEAF vo verzii staršej ako 4.6.11 belingoGeo vo verzii staršej ako 1.12.0 (vrátane) Bimber – Viral Magazine WordPress Theme vo verzii staršej ako 9.2.5 (vrátane) BMI Adult & Kid Calculator vo verzii staršej ako 1.2.2 (vrátane) Cart tracking for WooCommerce vo verzii staršej ako 1.0.18 Clasify Classified Listing vo verzii staršej ako 1.0.7 (vrátane) ClipArt vo verzii staršej ako 0.2 (vrátane) Connexion Logs vo verzii staršej ako 3.0.2 (vrátane) Contribuinte Checkout vo verzii staršej ako 2.0.03 (vrátane) Crawlomatic Multipage Scraper Post Generator vo verzii staršej ako 2.6.8.2 CSS3 Accordions for WordPress vo verzii staršej ako 3.0 (vrátane) Dot html,php,xml etc pages vo všetkých verziách (ukončená podpora) Drag and Drop Multiple File Upload for WooCommerce vo verzii staršej ako 1.1.7 Dynamic Pricing With Discount Rules for WooCommerce vo verzii staršej ako 4.5.9 Echo RSS Feed Post Generator vo verzii staršej ako 5.4.8.2 Envolve Plugin vo verzii staršej ako 1.1.0 EUCookieLaw vo verzii staršej ako 2.7.3 Event Manager, Events Calendar, Tickets, Registrations – Eventin vo verzii staršej ako 4.0.27 Eventin vo verzii staršej ako 4.0.27 File Manager Advanced Shortcode vo verzii staršej ako 2.6.0 Frontend Dashboard vo verzii staršej ako 2.2.8 Frontend Login and Registration Blocks vo verzii staršej ako 1.0.7 (vrátane) Funnel Builder by FunnelKit vo verzii staršej ako 3.10.2 FunnelCockpit vo verzii staršej ako 1.4.2 (vrátane) GDPR Cookie Consent vo verzii staršej ako 2.6.1 Graphina vo verzii staršej ako 3.0.5 IMITHEMES Listing vo verzii staršej ako 3.4 Import Export For WooCommerce vo verzii staršej ako 1.6.2 (vrátane) Interview vo verzii staršej ako 1.01 (vrátane) JavaScript Logic vo všetkých verziách (ukončená podpora) JSP Store Locator vo verzii staršej ako 1.0 (vrátane) Lead Form Data Collection to CRM vo verzii staršej ako 3.1 (vrátane) LogDash Activity Log vo verzii staršej ako 1.1.4 Magic Responsive Slider and Carousel WordPress vo verzii staršej ako 1.4 (vrátane) Melapress File Monitor vo verzii staršej ako 2.1.1 Mortgage Calculator Estatik vo verzii staršej ako 2.0.12 (vrátane) Multimedia Responsive Carousel with Image Video Audio Support vo verzii staršej ako 2.6.0 (vrátane) Newsletters vo verzii staršej ako 4.9.9.9 Opal Woo Custom Product Variation vo verzii staršej ako 1.2.1 PDF Invoices for WooCommerce vo verzii staršej ako 5.4.0 PeproDev Ultimate Profile Solutions vo verzii staršej ako 7.5.2 (vrátane) PGS Core vo verzii staršej ako 5.9.0 Plugin Oficial – Getnet para WooCommerce vo verzii staršej ako 1.8.1 ProfileGrid vo verzii staršej ako 5.9.5.1 Relevanssi vo verzii staršej ako 4.24.5 SEO Flow by LupsOnline vo verzii staršej ako 2.2.0 (vrátane) ShayanWeb Admin FontChanger vo verzii staršej ako 1.8.1 (vrátane) SHOUT vo verzii staršej ako 3.5.3 (vrátane) SMS Alert Order Notifications vo verzii staršej ako 3.8.2 Spiritual Gifts Survey vo všetkých verziách (ukončená podpora) Sticky Radio Player vo verzii staršej ako 3.4 (vrátane) StoreKeeper for WooCommerce vo verzii staršej ako 14.4.4 (vrátane) Subaccounts for WooCommerce vo verzii staršej ako 1.6.7 tarteaucitron.js for WordPress vo verzii staršej ako 0.3.0 Taskbuilder vo verzii staršej ako 3.0.9 TheGem vo verzii staršej ako 5.10.3.1 TicketBAI Facturas para WooCommerce vo verzii staršej ako 3.19 Travelpayouts vo verzii staršej ako 1.1.14 UberSlider vo verzii staršej ako 2.3 (vrátane) UiPress lite vo verzii staršej ako 3.5.08 Uncanny Automator vo verzii staršej ako 6.4.0.2 Wise Chat vo verzii staršej ako 3.3.4 Wolmart | Multi-Vendor Marketplace WooCommerce Theme vo verzii staršej ako 1.8.12 Woocommerce Multiple Addresses vo všetkých verziách (ukončená podpora) WOOEXIM vo všetkých verziách (ukončená podpora) WordPress CRM, Email & Marketing Automation vo verzii staršej ako 4.1.2 WordPress Review Plugin vo verzii staršej ako 5.3.5 (vrátane) WP Compress vo verzii staršej ako 6.30.31 WP Content Security Plugin vo všetkých verziách (ukončená podpora) WP DeskLite vo všetkých verziách (ukončená podpora) WP Job Portal vo verzii staršej ako 2.3.2 WP Maintenance vo verzii staršej ako 6.1.9.8 WP Tabs vo verzii staršej ako 2.2.11 (vrátane) WP-PManager vo verzii staršej ako 1.2 (vrátane) WP2LEADS vo verzii staršej ako 3.5.0 (vrátane) WPBookit vo verzii staršej ako 1.0.3 WPBot Pro WordPress Chatbot vo verzii staršej ako 13.7.0 WPFunnels vo verzii staršej ako 3.5.19 WPshop 2 – E-Commerce vo verzii staršej ako 2.6.0 (vrátane) xili-tidy-tags vo verzii staršej ako 1.12.06 (vrátane) XT Event Widget for Social Events vo verzii staršej ako 1.1.8 Z-Downloads vo verzii staršej ako 1.11.5 |
Následky |
Vykonanie škodlivého kódu Eskalácia privilégií Neoprávnený prístup k citlivým údajom Neoprávnená zmena v systéme Zneprístupnenie služby Neoprávnený prístup do systému |
Odporúčania |
Odporúčame uistiť sa, či Vaše webové stránky a aplikácie založené na redakčnom systéme WordPress nevyužívajú predmetné pluginy v zraniteľných verziách. V prípade, že áno, administrátorom SK-CERT odporúča: – v prípade, že sa jedná o pluginy s ukončenou podporou, predmetné pluginy odinštalovať, – v prípade, že sa jedná o pluginy, pre ktoré nie sú v súčasnosti dostupné bezpečnostné aktualizácie, predmetné pluginy až do vydania záplat deaktivovať alebo odinštalovať, – v prípade, že sa jedná o pluginy, pre ktoré sú dostupné bezpečnostné záplaty, predmetné pluginy aktualizovať, – vo všetkých prípadoch preveriť logy na prítomnosť pokusov o zneužitie zraniteľností, – vo všetkých prípadoch preveriť integritu databázy a samotného redakčného systému. Po odstránení zraniteľností, ktoré mohli spôsobiť vzdialené vykonanie kódu, je dobrou praxou kontrola systému a zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč. Taktiež odporúčame poučiť používateľov, aby neotvárali neoverené e-mailové správy, prílohy z neznámych zdrojov a nenavštevovali nedôveryhodné webové stránky. |
« Späť na zoznam