CVE-2025-6755: podatność na usuwanie plików w wtyczce Game Users Share Buttons dla WordPress

Wtyczka Game Users Share Buttons WordPress do 1.3.0 ma krytyczną lukę umożliwiającą usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6755CVSS 8.8Web

CVE-2025-6755: podatność na usuwanie plików w wtyczce Game Users Share Buttons dla WordPress

Wtyczka Game Users Share Buttons WordPress do 1.3.0 ma krytyczną lukę umożliwiającą usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
50.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
game users share button

Co wiadomo

Wtyczka Game Users Share Buttons dla WordPress do wersji 1.3.0 włącznie posiada lukę umożliwiającą usuwanie dowolnych plików poprzez niewystarczającą walidację ścieżek w funkcji ajaxDeleteTheme(). Atakujący z poziomem subskrybenta mogą manipulować parametrem themeNameId, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ umożliwia atakującym usunięcie kluczowych plików systemowych, a nawet zdalne wykonanie kodu. Może to skutkować utratą danych, przerwami w działaniu serwisu oraz potencjalnym przejęciem kontroli nad infrastrukturą.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress przed dalszymi atakami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS