CVE-2025-5927: Luka wtyczki Everest Forms umożliwiająca usunięcie plików
Wtyczka Everest Forms do WordPressa ma krytyczną lukę pozwalającą na usunięcie plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 44.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- everest forms
Co wiadomo
Wtyczka Everest Forms (Pro) dla WordPressa do wersji 1.9.4 ma lukę pozwalającą na arbitralne usuwanie plików przez niewystarczającą walidację ścieżek w funkcji delete_entry_files(). Atak wymaga zaangażowania administratora do usunięcia wpisu formularza, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym atakującym usunięcie dowolnych plików na serwerze, co może skutkować poważnymi konsekwencjami, takimi jak zdalne wykonanie kodu po usunięciu krytycznych plików konfiguracyjnych. W środowiskach produkcyjnych może to prowadzić do przerw w działaniu usług oraz naruszenia integralności systemu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Everest Forms i rozważyć aktualizację do najnowszej dostępnej wersji. Zaleca się ograniczenie uprawnień administratorów oraz monitorowanie logów systemowych pod kątem podejrzanych działań związanych z usuwaniem wpisów formularzy. W przypadku braku dostępnej poprawki, należy rozważyć tymczasowe wyłączenie funkcji usuwania wpisów lub ograniczenie dostępu do panelu administracyjnego.