CVE-2025-6381: podatność Directory Traversal w wtyczce BeeTeam368 vidmov dla WordPress

Podatność Directory Traversal w wtyczce BeeTeam368 vidmov umożliwia usunięcie pliku wp-config.php i przejęcie strony WordPress. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-6381CVSS 8.8Web

CVE-2025-6381: podatność Directory Traversal w wtyczce BeeTeam368 vidmov dla WordPress

Podatność Directory Traversal w wtyczce BeeTeam368 vidmov umożliwia usunięcie pliku wp-config.php i przejęcie strony WordPress. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
51.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
vidmov

Co wiadomo

Wtyczka BeeTeam368 Extensions (vidmov) dla WordPress do wersji 2.3.4 włącznie zawiera podatność Directory Traversal w funkcji handle_remove_temp_file(). Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym manipulację plikami poza zamierzonym katalogiem.

Wpływ biznesowy

Atakujący mogą usunąć krytyczny plik wp-config.php, co może prowadzić do przejęcia kontroli nad stroną internetową. Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko utraty integralności i dostępności serwisu WordPress, a także potencjalne naruszenie danych i reputacji firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki BeeTeam368 vidmov i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd i wzmocnienie zabezpieczeń środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS