Luka wtyczki WordPress User Extra Fields umożliwia usuwanie plików

Podatność wtyczki WordPress User Extra Fields pozwala na usuwanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2025-7846CVSS 8.8Web

Luka wtyczki WordPress User Extra Fields umożliwia usuwanie plików

Podatność wtyczki WordPress User Extra Fields pozwala na usuwanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
8.8 HIGH
EPSS
47.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Extra Fields dla WordPressa jest podatna na usuwanie dowolnych plików z powodu niewystarczającej walidacji ścieżek w funkcji save_fields(). Atakujący z uprawnieniami subskrybenta lub wyższymi mogą usunąć krytyczne pliki serwera, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów WordPress, umożliwiając atakującym usunięcie kluczowych plików, takich jak wp-config.php. Może to skutkować przejęciem kontroli nad serwerem i poważnymi konsekwencjami dla integralności i dostępności usług internetowych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki User Extra Fields i zaktualizować ją do najnowszej dostępnej wersji, jeśli taka istnieje. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników do minimum, monitorowanie logów serwera pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS