Krytyczna luka wtyczki Image Resizer On The Fly dla WordPress umożliwia usuwanie plików

Luka CVE-2025-6065 pozwala na usuwanie plików i zdalne wykonanie kodu w wtyczce Image Resizer On The Fly dla WordPress. Zalecana szybka aktualizacja.
CVE-2025-6065CVSS 9.1Web

Krytyczna luka wtyczki Image Resizer On The Fly dla WordPress umożliwia usuwanie plików

Luka CVE-2025-6065 pozwala na usuwanie plików i zdalne wykonanie kodu w wtyczce Image Resizer On The Fly dla WordPress. Zalecana szybka aktualizacja.

CVSS
9.1 CRITICAL
EPSS
53.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Image Resizer On The Fly dla WordPress do wersji 1.1 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików w zadaniu 'delete'. Usunięcie kluczowych plików, takich jak wp-config.php, może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress, ponieważ atakujący mogą usunąć krytyczne pliki systemowe, co może skutkować przejęciem kontroli nad serwerem lub całkowitym unieruchomieniem strony. Operatorzy infrastruktury powinni traktować tę podatność jako priorytetową do zaadresowania, aby zapobiec potencjalnym incydentom bezpieczeństwa i przestojom usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Image Resizer On The Fly i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji usuwania plików, przegląd logów pod kątem podejrzanych działań oraz wdrożenie dodatkowych mechanizmów kontroli dostępu. Należy również rozważyć izolację serwera i monitorowanie integralności plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS