CVE-2025-12529: Krytyczna luka w wtyczce Cost Calculator Builder dla WordPress
Krytyczna luka w wtyczce Cost Calculator Builder dla WordPress umożliwia zdalne usuwanie plików i wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 38.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Cost Calculator Builder dla WordPress do wersji 3.6.3 zawiera lukę umożliwiającą nieautoryzowane usuwanie plików poprzez niewystarczającą walidację ścieżek w funkcji deleteOrdersFiles(). Atakujący może wstrzyknąć dowolne ścieżki plików, co przy usunięciu odpowiednich plików (np. wp-config.php) może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki Cost Calculator Builder wraz z wersją Pro. Może skutkować całkowitym przejęciem kontroli nad serwerem poprzez zdalne wykonanie kodu. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych z wrażliwymi danymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Cost Calculator Builder oraz jej wersji Pro u dostawcy. W przypadku braku łatki należy ograniczyć dostęp do funkcji usuwania plików, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację konfiguracji serwera.