Luka wtyczki WooMulti WordPress umożliwia usuwanie dowolnych plików przez uwierzytelnionych użytkowników

Wtyczka WooMulti WordPress do wersji 17 umożliwia uwierzytelnionym użytkownikom usuwanie dowolnych plików na serwerze. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12835CVSS 7.3CMS

Luka wtyczki WooMulti WordPress umożliwia usuwanie dowolnych plików przez uwierzytelnionych użytkowników

Wtyczka WooMulti WordPress do wersji 17 umożliwia uwierzytelnionym użytkownikom usuwanie dowolnych plików na serwerze. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.3 HIGH
EPSS
16.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WooMulti dla WordPressa w wersji do 17 nie weryfikuje poprawnie parametru pliku podczas usuwania, co pozwala uwierzytelnionym użytkownikom, np. subskrybentom, na usunięcie dowolnych plików na serwerze. Luka ta ma wysoką ocenę CVSS 7.3 i stanowi poważne zagrożenie dla integralności danych.

Wpływ biznesowy

Atakujący z kontem użytkownika o niskich uprawnieniach mogą wykorzystać tę lukę do usunięcia krytycznych plików na serwerze, co może prowadzić do zakłóceń działania serwisu, utraty danych lub konieczności przywracania systemu. Właściciele stron WordPress korzystający z WooMulti powinni traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa i stabilności infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooMulti u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji usuwania plików tylko do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj aktualizacje i zabezpieczenia wtyczek CMS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS