Krytyczna luka wtyczki E-xact | Hosted Payment dla WordPress umożliwia usuwanie plików

Luka w wtyczce E-xact | Hosted Payment WordPress umożliwia usuwanie plików bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14829CVSS 9.1CMS

Krytyczna luka wtyczki E-xact | Hosted Payment dla WordPress umożliwia usuwanie plików

Luka w wtyczce E-xact | Hosted Payment WordPress umożliwia usuwanie plików bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.1 CRITICAL
EPSS
18.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka E-xact | Hosted Payment dla WordPress w wersjach do 2.0 posiada lukę pozwalającą na usuwanie dowolnych plików na serwerze przez atakujących bez uwierzytelnienia. Problem wynika z niewystarczającej walidacji ścieżek plików.

Wpływ biznesowy

Luka o wysokim poziomie krytyczności (CVSS 9.1) pozwala na zdalne usuwanie plików, co może prowadzić do poważnych zakłóceń działania serwisu, utraty danych lub eskalacji ataku. Operatorzy stron korzystających z tej wtyczki powinni traktować zagrożenie priorytetowo, aby uniknąć potencjalnych szkód i przerw w działaniu infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki, należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt i zabezpieczenie serwera przed nieautoryzowanym dostępem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS