Luka wtyczki Import Export Suite dla WordPress umożliwia usuwanie plików

Wtyczka Import Export Suite dla WordPress umożliwia usuwanie plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu. Zalecana szybka aktualizacja.
CVE-2025-2007CVSS 8.1Web

Luka wtyczki Import Export Suite dla WordPress umożliwia usuwanie plików

Wtyczka Import Export Suite dla WordPress umożliwia usuwanie plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu. Zalecana szybka aktualizacja.

CVSS
8.1 HIGH
EPSS
60.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Import Export Suite dla CSV i XML Datafeed w WordPress zawiera lukę pozwalającą na arbitralne usuwanie plików przez użytkowników z uprawnieniami subskrybenta i wyższymi. Luka wynika z niewystarczającej walidacji ścieżek plików w funkcji deleteImage() i może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą usunąć dowolne pliki na serwerze, w tym kluczowe pliki konfiguracyjne WordPress, co stwarza ryzyko przejęcia kontroli nad serwerem. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla integralności i dostępności swoich systemów.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki do wersji 7.20.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do wtyczki tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanych działań. Przeprowadź przegląd uprawnień użytkowników i rozważ wprowadzenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS