CVE-2025-6381: podatność Directory Traversal w wtyczce BeeTeam368 vidmov dla WordPress
Podatność Directory Traversal w wtyczce BeeTeam368 vidmov umożliwia usunięcie pliku wp-config.php i przejęcie strony WordPress. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 51.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- vidmov
Co wiadomo
Wtyczka BeeTeam368 Extensions (vidmov) dla WordPress do wersji 2.3.4 włącznie zawiera podatność Directory Traversal w funkcji handle_remove_temp_file(). Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym manipulację plikami poza zamierzonym katalogiem.
Wpływ biznesowy
Atakujący mogą usunąć krytyczny plik wp-config.php, co może prowadzić do przejęcia kontroli nad stroną internetową. Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko utraty integralności i dostępności serwisu WordPress, a także potencjalne naruszenie danych i reputacji firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki BeeTeam368 vidmov i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd i wzmocnienie zabezpieczeń środowiska WordPress.