CVE-2025-2932: Luka wtyczki JKDEVKIT WordPress umożliwiająca usuwanie plików
Wtyczka JKDEVKIT WordPress do 1.9.4 umożliwia usuwanie plików przez użytkowników z niskimi uprawnieniami, co grozi zdalnym wykonaniem kodu. Aktualizuj natychmiast.
- CVSS
- 8.8 HIGH
- EPSS
- 48.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka JKDEVKIT dla WordPressa do wersji 1.9.4 ma lukę umożliwiającą uwierzytelnionym użytkownikom (od poziomu Subskrybenta lub Kontrybutora przy WooCommerce) usuwanie dowolnych plików na serwerze przez niewystarczającą walidację ścieżek w funkcji font_upload_handler. Może to prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress z wtyczką JKDEVKIT, ponieważ atakujący z niskimi uprawnieniami mogą usunąć kluczowe pliki systemowe, co może skutkować przejęciem kontroli nad serwerem. W środowiskach z aktywnym WooCommerce wymagany jest wyższy poziom uprawnień, jednak ryzyko pozostaje wysokie. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki JKDEVKIT do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do minimum, zweryfikować i monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt uprawnień użytkowników i zabezpieczyć krytyczne pliki serwera.