Krytyczna luka wtyczki 10Web Booster umożliwiająca usuwanie folderów

Krytyczna luka w wtyczce 10Web Booster dla WordPress pozwala na usuwanie folderów przez użytkowników z uprawnieniami subskrybenta i wyższymi. Zalecane szybkie aktualizacje.
CVE-2025-13377CVSS 9.6CMS

Krytyczna luka wtyczki 10Web Booster umożliwiająca usuwanie folderów

Krytyczna luka w wtyczce 10Web Booster dla WordPress pozwala na usuwanie folderów przez użytkowników z uprawnieniami subskrybenta i wyższymi. Zalecane szybkie aktualizacje.

CVSS
9.6 CRITICAL
EPSS
39.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
10web booster

Co wiadomo

Wtyczka 10Web Booster dla WordPressa ma poważną lukę pozwalającą na usunięcie dowolnych folderów na serwerze przez użytkowników z uprawnieniami subskrybenta i wyższymi. Problem wynika z niewystarczającej walidacji ścieżek plików w funkcji get_cache_dir_for_page_from_url() we wszystkich wersjach do 2.32.7 włącznie.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą usunąć ważne foldery na serwerze, co może prowadzić do utraty danych lub przerw w działaniu serwisu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania, aby uniknąć potencjalnych strat i zakłóceń w usługach.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki 10Web Booster i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi serwera pod kątem podejrzanych działań. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS