CVE-2025-8213: Luka wtyczki NinjaScanner dla WordPress umożliwiająca usuwanie plików
Wtyczka NinjaScanner dla WordPress ma lukę umożliwiającą administratorom usuwanie dowolnych plików na serwerze. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 40.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka NinjaScanner – Virus & Malware scan dla WordPressa posiada lukę pozwalającą na arbitralne usuwanie plików przez niewystarczającą walidację ścieżek w funkcjach 'nscan_ajax_quarantine' i 'nscan_quarantine_select' we wszystkich wersjach do 3.2.5 włącznie. Atakujący z uprawnieniami administratora mogą usuwać dowolne pliki na serwerze, także poza katalogiem głównym WordPressa.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress, ponieważ umożliwia administratorom złośliwe lub niezamierzone usunięcie kluczowych plików systemowych i aplikacyjnych, co może prowadzić do przerw w działaniu usług, utraty danych lub eskalacji ataków. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki NinjaScanner i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administratora WordPressa oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć audyt uprawnień użytkowników i wdrożenie zasad minimalnych uprawnień.