CVE-2025-2932: Luka wtyczki JKDEVKIT WordPress umożliwiająca usuwanie plików

Wtyczka JKDEVKIT WordPress do 1.9.4 umożliwia usuwanie plików przez użytkowników z niskimi uprawnieniami, co grozi zdalnym wykonaniem kodu. Aktualizuj natychmiast.
CVE-2025-2932CVSS 8.8Web

CVE-2025-2932: Luka wtyczki JKDEVKIT WordPress umożliwiająca usuwanie plików

Wtyczka JKDEVKIT WordPress do 1.9.4 umożliwia usuwanie plików przez użytkowników z niskimi uprawnieniami, co grozi zdalnym wykonaniem kodu. Aktualizuj natychmiast.

CVSS
8.8 HIGH
EPSS
48.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka JKDEVKIT dla WordPressa do wersji 1.9.4 ma lukę umożliwiającą uwierzytelnionym użytkownikom (od poziomu Subskrybenta lub Kontrybutora przy WooCommerce) usuwanie dowolnych plików na serwerze przez niewystarczającą walidację ścieżek w funkcji font_upload_handler. Może to prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress z wtyczką JKDEVKIT, ponieważ atakujący z niskimi uprawnieniami mogą usunąć kluczowe pliki systemowe, co może skutkować przejęciem kontroli nad serwerem. W środowiskach z aktywnym WooCommerce wymagany jest wyższy poziom uprawnień, jednak ryzyko pozostaje wysokie. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki JKDEVKIT do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do minimum, zweryfikować i monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt uprawnień użytkowników i zabezpieczyć krytyczne pliki serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS