CVE-2025-8213: Luka wtyczki NinjaScanner dla WordPress umożliwiająca usuwanie plików

Wtyczka NinjaScanner dla WordPress ma lukę umożliwiającą administratorom usuwanie dowolnych plików na serwerze. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-8213CVSS 7.2Web

CVE-2025-8213: Luka wtyczki NinjaScanner dla WordPress umożliwiająca usuwanie plików

Wtyczka NinjaScanner dla WordPress ma lukę umożliwiającą administratorom usuwanie dowolnych plików na serwerze. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
40.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka NinjaScanner – Virus & Malware scan dla WordPressa posiada lukę pozwalającą na arbitralne usuwanie plików przez niewystarczającą walidację ścieżek w funkcjach 'nscan_ajax_quarantine' i 'nscan_quarantine_select' we wszystkich wersjach do 3.2.5 włącznie. Atakujący z uprawnieniami administratora mogą usuwać dowolne pliki na serwerze, także poza katalogiem głównym WordPressa.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress, ponieważ umożliwia administratorom złośliwe lub niezamierzone usunięcie kluczowych plików systemowych i aplikacyjnych, co może prowadzić do przerw w działaniu usług, utraty danych lub eskalacji ataków. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki NinjaScanner i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administratora WordPressa oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć audyt uprawnień użytkowników i wdrożenie zasad minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS