CVE-2025-14037: podatność na usuwanie plików wtyczki Invelity Product Feeds dla WordPress

Wtyczka Invelity Product Feeds do WordPress ma poważną lukę umożliwiającą usuwanie plików przez administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14037CVSS 8.1Web

CVE-2025-14037: podatność na usuwanie plików wtyczki Invelity Product Feeds dla WordPress

Wtyczka Invelity Product Feeds do WordPress ma poważną lukę umożliwiającą usuwanie plików przez administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
6.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Invelity Product Feeds dla WordPress do wersji 1.2.6 włącznie zawiera lukę umożliwiającą administratorom usuwanie dowolnych plików na serwerze poprzez atak path traversal. Luka wynika z braku odpowiedniej walidacji i sanitizacji w funkcji createManageFeedPage, co pozwala na wykonanie złośliwych żądań po nakłonieniu administratora do kliknięcia specjalnie spreparowanego linku.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą usunąć krytyczne pliki serwera, co może prowadzić do przerw w działaniu serwisu, utraty danych lub konieczności przywracania systemu. Zagrożenie jest poważne ze względu na wysoki poziom uprawnień wymaganych do ataku, ale skutki mogą być poważne dla stabilności i bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Invelity Product Feeds i rozważyć aktualizację do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania nieznanych linków. Zaleca się również przegląd i wzmocnienie mechanizmów walidacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS