Krytyczna luka wtyczki Attachment Manager dla WordPress umożliwia usuwanie plików

Luka w Attachment Manager WordPress pozwala na usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-7643CVSS 9.1Web

Krytyczna luka wtyczki Attachment Manager dla WordPress umożliwia usuwanie plików

Luka w Attachment Manager WordPress pozwala na usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.1 CRITICAL
EPSS
50.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Attachment Manager dla WordPress do wersji 2.1.2 ma poważną lukę pozwalającą na usuwanie dowolnych plików na serwerze przez atakujących bez uwierzytelnienia. Może to prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php.

Wpływ biznesowy

Luka o wysokiej krytyczności naraża serwery WordPress na poważne ataki, w tym możliwość zdalnego wykonania kodu, co może skutkować przejęciem kontroli nad infrastrukturą. Operatorzy powinni traktować tę podatność priorytetowo, gdyż atakujący mogą łatwo usunąć kluczowe pliki systemowe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Attachment Manager i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS