CVE-2025-6379: podatność Directory Traversal w wtyczce BeeTeam368 Extensions Pro dla WordPress

Podatność Directory Traversal w wtyczce BeeTeam368 Extensions Pro (vidmov) dla WordPress umożliwia atakującym usunięcie pliku wp-config.php i przejęcie strony.
CVE-2025-6379CVSS 8.8Web

CVE-2025-6379: podatność Directory Traversal w wtyczce BeeTeam368 Extensions Pro dla WordPress

Podatność Directory Traversal w wtyczce BeeTeam368 Extensions Pro (vidmov) dla WordPress umożliwia atakującym usunięcie pliku wp-config.php i przejęcie strony.

CVSS
8.8 HIGH
EPSS
51.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
vidmov

Co wiadomo

Wtyczka BeeTeam368 Extensions Pro (vidmov) dla WordPress do wersji 2.3.4 jest podatna na atak Directory Traversal poprzez funkcję handle_live_fn(). Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym manipulację plikami poza zamierzonym katalogiem, w tym usunięcie pliku wp-config.php.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do usunięcia kluczowego pliku konfiguracyjnego WordPress, co może prowadzić do przejęcia kontroli nad stroną internetową. Zagrożenie to jest szczególnie istotne dla właścicieli witryn korzystających z wtyczki vidmov, ponieważ może skutkować poważnymi przerwami w działaniu i utratą danych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki BeeTeam368 Extensions Pro i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum oraz monitorowanie logów pod kątem podejrzanych działań. Warto także rozważyć audyt bezpieczeństwa i wdrożenie dodatkowych mechanizmów ochrony plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS