Krytyczna luka wtyczki FormGent WordPress umożliwiająca usuwanie plików

Luka CVE-2025-10916 w wtyczce FormGent WordPress pozwala na usuwanie plików przez nieautoryzowanych atakujących. Zalecana szybka aktualizacja.
CVE-2025-10916CVSS 9.1CMS

Krytyczna luka wtyczki FormGent WordPress umożliwiająca usuwanie plików

Luka CVE-2025-10916 w wtyczce FormGent WordPress pozwala na usuwanie plików przez nieautoryzowanych atakujących. Zalecana szybka aktualizacja.

CVSS
9.1 CRITICAL
EPSS
23.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FormGent dla WordPress w wersjach przed 1.0.4 posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Luka ta stanowi poważne zagrożenie dla integralności systemu.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do usunięcia ważnych plików na serwerze, co może prowadzić do przerw w działaniu serwisu, utraty danych oraz potencjalnego naruszenia bezpieczeństwa całej infrastruktury. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki FormGent do wersji 1.0.4 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do serwera oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem plików. Dodatkowo warto przeprowadzić przegląd uprawnień plików i katalogów oraz wdrożyć mechanizmy zapobiegające nieautoryzowanym operacjom na plikach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS