Luka wtyczki Avatar dla WordPress umożliwia usuwanie plików

Wtyczka Avatar dla WordPress do 0.1.4 pozwala uwierzytelnionym użytkownikom na usuwanie plików, co może prowadzić do zdalnego wykonania kodu. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-3520CVSS 8.1Web

Luka wtyczki Avatar dla WordPress umożliwia usuwanie plików

Wtyczka Avatar dla WordPress do 0.1.4 pozwala uwierzytelnionym użytkownikom na usuwanie plików, co może prowadzić do zdalnego wykonania kodu. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.1 HIGH
EPSS
56.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Avatar dla WordPress do wersji 0.1.4 ma lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym usuwanie dowolnych plików na serwerze. Może to prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty kluczowy plik, np. wp-config.php.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą usunąć krytyczne pliki serwera, co może skutkować poważnymi zakłóceniami działania serwisu, utratą danych lub przejęciem kontroli nad serwerem. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Avatar i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt plików serwera i zabezpieczyć kluczowe zasoby.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS