Luka wtyczki BuddyPress Xprofile Custom Field Types umożliwia usuwanie plików

Wtyczka BuddyPress Xprofile Custom Field Types do WordPressa ma krytyczną lukę pozwalającą na usuwanie plików przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14997CVSS 8.8Web

Luka wtyczki BuddyPress Xprofile Custom Field Types umożliwia usuwanie plików

Wtyczka BuddyPress Xprofile Custom Field Types do WordPressa ma krytyczną lukę pozwalającą na usuwanie plików przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
45.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BuddyPress Xprofile Custom Field Types dla WordPressa do wersji 1.2.8 zawiera lukę pozwalającą na arbitralne usuwanie plików przez uwierzytelnionych użytkowników z poziomem Subskrybenta i wyższym. Luka wynika z niewystarczającej walidacji ścieżek plików w funkcji 'delete_field'.

Wpływ biznesowy

Atakujący mogą usunąć kluczowe pliki serwera, takie jak wp-config.php, co może prowadzić do zdalnego wykonania kodu i poważnych naruszeń bezpieczeństwa. Organizacje korzystające z tej wtyczki są narażone na utratę integralności systemu i potencjalne przejęcie kontroli nad serwerem.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki BuddyPress Xprofile Custom Field Types i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zapobiegawczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS