Krytyczna luka wtyczki Support Board dla WordPress umożliwia usuwanie plików
Luka CVE-2025-4828 w wtyczce Support Board umożliwia usuwanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie serwera.
- CVSS
- 9.8 CRITICAL
- EPSS
- 53.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- support board
Co wiadomo
Wtyczka Support Board do WordPressa do wersji 3.8.0 ma poważną lukę umożliwiającą usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Atakujący mogą wykorzystać ten błąd do zdalnego wykonania kodu, usuwając krytyczne pliki, takie jak wp-config.php.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) może prowadzić do całkowitego przejęcia serwera WordPress poprzez usunięcie kluczowych plików konfiguracyjnych. Operatorzy IT powinni traktować tę podatność priorytetowo, gdyż umożliwia ona atak bez uwierzytelnienia, co zwiększa ryzyko poważnych incydentów bezpieczeństwa i przestojów usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Support Board i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji usuwania plików, monitorowanie logów serwera pod kątem podejrzanych działań oraz ograniczenie ekspozycji serwera na zewnątrz. Priorytetowo należy również przeprowadzić przegląd bezpieczeństwa i wdrożyć dodatkowe mechanizmy ochronne.