CVE-2025-3812: Krytyczna luka w wtyczce WPBot Pro WordPress umożliwiająca usuwanie plików
Krytyczna luka w WPBot Pro WordPress pozwala na usuwanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 40.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPBot Pro WordPress Chatbot jest podatna na usuwanie dowolnych plików z powodu niewystarczającej walidacji ścieżek plików w funkcji qcld_openai_delete_training_file(). Atakujący z uprawnieniami subskrybenta lub wyższymi mogą usunąć kluczowe pliki serwera, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z WPBot Pro, umożliwiając atakującym usunięcie istotnych plików konfiguracyjnych, takich jak wp-config.php. Może to skutkować przejęciem kontroli nad serwerem i poważnymi konsekwencjami dla integralności i dostępności usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WPBot Pro i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do poziomu subskrybenta oraz monitorowanie logów serwera pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.