CVE-2025-1972: podatność na usuwanie plików w wtyczce Import Export WordPress Users
Podatność w wtyczce WordPress umożliwia administratorom usuwanie plików dziennika. Sprawdź zalecenia dotyczące zabezpieczeń.
- CVSS
- 2.7 LOW
- EPSS
- 29.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- import export wordpress users
Co wiadomo
Wtyczka Export and Import Users and Customers dla WordPressa do wersji 2.6.2 włącznie ma lukę umożliwiającą administratorom usuwanie dowolnych plików dziennika na serwerze z powodu niewystarczającej walidacji ścieżek plików. Atak wymaga uprawnień administratora.
Wpływ biznesowy
Podatność pozwala na usunięcie ważnych plików dziennika, co może utrudnić analizę zdarzeń i śledzenie działań na serwerze. Choć ocena ryzyka jest niska, organizacje powinny zwrócić uwagę na potencjalne zakłócenia w monitoringu i audycie systemu.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników, monitorować logi systemowe pod kątem nietypowych działań oraz przeprowadzić przegląd uprawnień administratorów.