CVE-2025-4206: Luka wtyczki Groundhogg dla WordPress umożliwiająca usuwanie plików

Wtyczka Groundhogg do WordPress ma lukę pozwalającą administratorom na usuwanie plików, co może prowadzić do zdalnego wykonania kodu. Zalecana szybka aktualizacja.
CVE-2025-4206CVSS 7.2Web

CVE-2025-4206: Luka wtyczki Groundhogg dla WordPress umożliwiająca usuwanie plików

Wtyczka Groundhogg do WordPress ma lukę pozwalającą administratorom na usuwanie plików, co może prowadzić do zdalnego wykonania kodu. Zalecana szybka aktualizacja.

CVSS
7.2 HIGH
EPSS
67.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Groundhogg do WordPress (wersje do 4.1.1.2 włącznie) ma lukę pozwalającą administratorom na usuwanie dowolnych plików na serwerze przez niewystarczającą walidację ścieżek plików. Może to prowadzić do zdalnego wykonania kodu, jeśli usunięty zostanie kluczowy plik, np. wp-config.php.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do usunięcia ważnych plików serwera, co może skutkować poważnymi zakłóceniami działania witryny, utratą danych lub przejęciem kontroli nad serwerem poprzez zdalne wykonanie kodu. Właściciele infrastruktury powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować, aby zapobiec potencjalnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Groundhogg do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji eksportu i importu plików. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS