Krytyczna luka w WP Travel Engine umożliwiająca usuwanie plików na serwerze

Krytyczna luka w WP Travel Engine umożliwia nieautoryzowane usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-7526CVSS 9.8Web

Krytyczna luka w WP Travel Engine umożliwiająca usuwanie plików na serwerze

Krytyczna luka w WP Travel Engine umożliwia nieautoryzowane usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
9.8 CRITICAL
EPSS
54.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Travel Engine – Tour Booking Plugin dla WordPressa posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Luka dotyczy funkcji set_user_profile_image we wszystkich wersjach do 6.6.7 włącznie.

Wpływ biznesowy

Eksploatacja tej luki pozwala na usunięcie kluczowych plików systemowych, takich jak wp-config.php, co może prowadzić do zdalnego wykonania kodu i całkowitego przejęcia serwera. Organizacje korzystające z tej wtyczki narażone są na poważne zagrożenia bezpieczeństwa, które mogą skutkować utratą danych i przerwami w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Travel Engine i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS