Luka wtyczki WPFunnels dla WordPress umożliwia usuwanie dowolnych plików

Wtyczka WPFunnels do WordPress ma lukę umożliwiającą administratorom usuwanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12000CVSS 6.5Web

Luka wtyczki WPFunnels dla WordPress umożliwia usuwanie dowolnych plików

Wtyczka WPFunnels do WordPress ma lukę umożliwiającą administratorom usuwanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
49.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPFunnels dla WordPress do wersji 3.6.2 ma lukę pozwalającą administratorom na usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Może to prowadzić do zdalnego wykonania kodu, jeśli usunięty zostanie kluczowy plik, np. wp-config.php.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą usunąć krytyczne pliki serwera, co może skutkować poważnymi zakłóceniami działania witryny oraz umożliwić zdalne wykonanie kodu. Skutki obejmują utratę danych, przerwę w działaniu usług oraz potencjalne naruszenie bezpieczeństwa całej infrastruktury webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPFunnels i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do zaufanych osób, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne kopie zapasowe i audyt uprawnień zwiększą bezpieczeństwo.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS