Luka wtyczki Archiver dla WordPress umożliwia usuwanie plików

Wtyczka Archiver WordPress umożliwia administratorom usuwanie plików, co może prowadzić do zdalnego wykonania kodu. Zalecana szybka aktualizacja.
CVE-2025-10176CVSS 7.2Web

Luka wtyczki Archiver dla WordPress umożliwia usuwanie plików

Wtyczka Archiver WordPress umożliwia administratorom usuwanie plików, co może prowadzić do zdalnego wykonania kodu. Zalecana szybka aktualizacja.

CVSS
7.2 HIGH
EPSS
48.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Archiver The Hack Repair Guy dla WordPressa do wersji 2.0.4 ma lukę pozwalającą administratorom na usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Może to prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty kluczowy plik, np. wp-config.php.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą usunąć krytyczne pliki serwera, co może skutkować poważnymi zakłóceniami działania witryny, utratą danych lub eskalacją ataku do zdalnego wykonania kodu. Właściciele infrastruktury powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach produkcyjnych WordPressa.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Archiver do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp administratorów do wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Warto również rozważyć tymczasowe wyłączenie wtyczki, aby zminimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS