CVE-2025-6755: podatność na usuwanie plików w wtyczce Game Users Share Buttons dla WordPress
Wtyczka Game Users Share Buttons WordPress do 1.3.0 ma krytyczną lukę umożliwiającą usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 50.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- game users share button
Co wiadomo
Wtyczka Game Users Share Buttons dla WordPress do wersji 1.3.0 włącznie posiada lukę umożliwiającą usuwanie dowolnych plików poprzez niewystarczającą walidację ścieżek w funkcji ajaxDeleteTheme(). Atakujący z poziomem subskrybenta mogą manipulować parametrem themeNameId, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ umożliwia atakującym usunięcie kluczowych plików systemowych, a nawet zdalne wykonanie kodu. Może to skutkować utratą danych, przerwami w działaniu serwisu oraz potencjalnym przejęciem kontroli nad infrastrukturą.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress przed dalszymi atakami.