CVE-2025-3812: Krytyczna luka w wtyczce WPBot Pro WordPress umożliwiająca usuwanie plików

Krytyczna luka w WPBot Pro WordPress pozwala na usuwanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-3812CVSS 8.1Web

CVE-2025-3812: Krytyczna luka w wtyczce WPBot Pro WordPress umożliwiająca usuwanie plików

Krytyczna luka w WPBot Pro WordPress pozwala na usuwanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
40.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPBot Pro WordPress Chatbot jest podatna na usuwanie dowolnych plików z powodu niewystarczającej walidacji ścieżek plików w funkcji qcld_openai_delete_training_file(). Atakujący z uprawnieniami subskrybenta lub wyższymi mogą usunąć kluczowe pliki serwera, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z WPBot Pro, umożliwiając atakującym usunięcie istotnych plików konfiguracyjnych, takich jak wp-config.php. Może to skutkować przejęciem kontroli nad serwerem i poważnymi konsekwencjami dla integralności i dostępności usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WPBot Pro i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do poziomu subskrybenta oraz monitorowanie logów serwera pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS