Krytyczna luka wtyczki Support Board dla WordPress umożliwia usuwanie plików

Luka CVE-2025-4828 w wtyczce Support Board umożliwia usuwanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie serwera.
CVE-2025-4828CVSS 9.8Web

Krytyczna luka wtyczki Support Board dla WordPress umożliwia usuwanie plików

Luka CVE-2025-4828 w wtyczce Support Board umożliwia usuwanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie serwera.

CVSS
9.8 CRITICAL
EPSS
53.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
support board

Co wiadomo

Wtyczka Support Board do WordPressa do wersji 3.8.0 ma poważną lukę umożliwiającą usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Atakujący mogą wykorzystać ten błąd do zdalnego wykonania kodu, usuwając krytyczne pliki, takie jak wp-config.php.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) może prowadzić do całkowitego przejęcia serwera WordPress poprzez usunięcie kluczowych plików konfiguracyjnych. Operatorzy IT powinni traktować tę podatność priorytetowo, gdyż umożliwia ona atak bez uwierzytelnienia, co zwiększa ryzyko poważnych incydentów bezpieczeństwa i przestojów usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Support Board i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji usuwania plików, monitorowanie logów serwera pod kątem podejrzanych działań oraz ograniczenie ekspozycji serwera na zewnątrz. Priorytetowo należy również przeprowadzić przegląd bezpieczeństwa i wdrożyć dodatkowe mechanizmy ochronne.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS