CVE-2025-6379: podatność Directory Traversal w wtyczce BeeTeam368 Extensions Pro dla WordPress
Podatność Directory Traversal w wtyczce BeeTeam368 Extensions Pro (vidmov) dla WordPress umożliwia atakującym usunięcie pliku wp-config.php i przejęcie strony.
- CVSS
- 8.8 HIGH
- EPSS
- 51.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- vidmov
Co wiadomo
Wtyczka BeeTeam368 Extensions Pro (vidmov) dla WordPress do wersji 2.3.4 jest podatna na atak Directory Traversal poprzez funkcję handle_live_fn(). Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym manipulację plikami poza zamierzonym katalogiem, w tym usunięcie pliku wp-config.php.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do usunięcia kluczowego pliku konfiguracyjnego WordPress, co może prowadzić do przejęcia kontroli nad stroną internetową. Zagrożenie to jest szczególnie istotne dla właścicieli witryn korzystających z wtyczki vidmov, ponieważ może skutkować poważnymi przerwami w działaniu i utratą danych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki BeeTeam368 Extensions Pro i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum oraz monitorowanie logów pod kątem podejrzanych działań. Warto także rozważyć audyt bezpieczeństwa i wdrożenie dodatkowych mechanizmów ochrony plików.