CVE-2025-14037: podatność na usuwanie plików wtyczki Invelity Product Feeds dla WordPress
Wtyczka Invelity Product Feeds do WordPress ma poważną lukę umożliwiającą usuwanie plików przez administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 6.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Invelity Product Feeds dla WordPress do wersji 1.2.6 włącznie zawiera lukę umożliwiającą administratorom usuwanie dowolnych plików na serwerze poprzez atak path traversal. Luka wynika z braku odpowiedniej walidacji i sanitizacji w funkcji createManageFeedPage, co pozwala na wykonanie złośliwych żądań po nakłonieniu administratora do kliknięcia specjalnie spreparowanego linku.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą usunąć krytyczne pliki serwera, co może prowadzić do przerw w działaniu serwisu, utraty danych lub konieczności przywracania systemu. Zagrożenie jest poważne ze względu na wysoki poziom uprawnień wymaganych do ataku, ale skutki mogą być poważne dla stabilności i bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Invelity Product Feeds i rozważyć aktualizację do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania nieznanych linków. Zaleca się również przegląd i wzmocnienie mechanizmów walidacji danych wejściowych.