Luka wtyczki WP User Manager umożliwia usuwanie plików i potencjalne wykonanie zdalnego kodu

Wtyczka WP User Manager do WordPressa ma lukę pozwalającą na usuwanie plików i zdalne wykonanie kodu. Sprawdź, jak zabezpieczyć swoją stronę.
CVE-2025-13320CVSS 6.8Web

Luka wtyczki WP User Manager umożliwia usuwanie plików i potencjalne wykonanie zdalnego kodu

Wtyczka WP User Manager do WordPressa ma lukę pozwalającą na usuwanie plików i zdalne wykonanie kodu. Sprawdź, jak zabezpieczyć swoją stronę.

CVSS
6.8 MEDIUM
EPSS
49.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP User Manager dla WordPressa do wersji 2.9.12 włącznie zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym usuwanie dowolnych plików na serwerze poprzez parametr 'current_user_avatar'. Luka wynika z niewystarczającej walidacji ścieżek plików i błędnego przetwarzania danych wejściowych w funkcji filter_input() w PHP. Atak wymaga włączonej opcji niestandardowego avatara i może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą usunąć krytyczne pliki serwera, co zagraża integralności i dostępności usług. W połączeniu z możliwością zdalnego wykonania kodu, luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki. Może to skutkować przerwami w działaniu serwisu, utratą danych lub przejęciem kontroli nad infrastrukturą.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy korzystają z wtyczki WP User Manager w wersji do 2.9.12 i czy opcja niestandardowego avatara jest aktywna. Zaleca się aktualizację wtyczki do najnowszej dostępnej wersji, przegląd logów pod kątem podejrzanej aktywności oraz ograniczenie uprawnień użytkowników do niezbędnego minimum. W przypadku braku dostępnej poprawki, warto rozważyć tymczasowe wyłączenie funkcji niestandardowego avatara.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS