Luka wtyczki WP User Frontend Pro umożliwia usuwanie plików na serwerze

Wtyczka WP User Frontend Pro do WordPressa ma krytyczną lukę pozwalającą na usuwanie plików przez użytkowników z uprawnieniami subskrybenta i wyższymi.
CVE-2025-3055CVSS 8.1Web

Luka wtyczki WP User Frontend Pro umożliwia usuwanie plików na serwerze

Wtyczka WP User Frontend Pro do WordPressa ma krytyczną lukę pozwalającą na usuwanie plików przez użytkowników z uprawnieniami subskrybenta i wyższymi.

CVSS
8.1 HIGH
EPSS
49.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP User Frontend Pro dla WordPressa do wersji 4.1.3 zawiera lukę pozwalającą na arbitralne usuwanie plików przez użytkowników z uprawnieniami subskrybenta i wyższymi. Luka wynika z niewystarczającej walidacji ścieżek plików w funkcji delete_avatar_ajax(), co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą usunąć dowolne pliki na serwerze, w tym kluczowe pliki konfiguracyjne WordPressa, co stwarza ryzyko przejęcia kontroli nad serwerem. Może to skutkować poważnymi zakłóceniami działania serwisu oraz naruszeniem bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP User Frontend Pro i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS