CVE-2025-1972: podatność na usuwanie plików w wtyczce Import Export WordPress Users

Podatność w wtyczce WordPress umożliwia administratorom usuwanie plików dziennika. Sprawdź zalecenia dotyczące zabezpieczeń.
CVE-2025-1972CVSS 2.7Web

CVE-2025-1972: podatność na usuwanie plików w wtyczce Import Export WordPress Users

Podatność w wtyczce WordPress umożliwia administratorom usuwanie plików dziennika. Sprawdź zalecenia dotyczące zabezpieczeń.

CVSS
2.7 LOW
EPSS
29.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
import export wordpress users

Co wiadomo

Wtyczka Export and Import Users and Customers dla WordPressa do wersji 2.6.2 włącznie ma lukę umożliwiającą administratorom usuwanie dowolnych plików dziennika na serwerze z powodu niewystarczającej walidacji ścieżek plików. Atak wymaga uprawnień administratora.

Wpływ biznesowy

Podatność pozwala na usunięcie ważnych plików dziennika, co może utrudnić analizę zdarzeń i śledzenie działań na serwerze. Choć ocena ryzyka jest niska, organizacje powinny zwrócić uwagę na potencjalne zakłócenia w monitoringu i audycie systemu.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników, monitorować logi systemowe pod kątem nietypowych działań oraz przeprowadzić przegląd uprawnień administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS