Krytyczna luka wtyczki Image Resizer On The Fly dla WordPress umożliwia usuwanie plików
Luka CVE-2025-6065 pozwala na usuwanie plików i zdalne wykonanie kodu w wtyczce Image Resizer On The Fly dla WordPress. Zalecana szybka aktualizacja.
- CVSS
- 9.1 CRITICAL
- EPSS
- 53.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Image Resizer On The Fly dla WordPress do wersji 1.1 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików w zadaniu 'delete'. Usunięcie kluczowych plików, takich jak wp-config.php, może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress, ponieważ atakujący mogą usunąć krytyczne pliki systemowe, co może skutkować przejęciem kontroli nad serwerem lub całkowitym unieruchomieniem strony. Operatorzy infrastruktury powinni traktować tę podatność jako priorytetową do zaadresowania, aby zapobiec potencjalnym incydentom bezpieczeństwa i przestojom usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Image Resizer On The Fly i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji usuwania plików, przegląd logów pod kątem podejrzanych działań oraz wdrożenie dodatkowych mechanizmów kontroli dostępu. Należy również rozważyć izolację serwera i monitorowanie integralności plików.