LWS Cleaner dla WordPress umożliwia usuwanie dowolnych plików (CVE-2025-8575)

Wtyczka LWS Cleaner do WordPressa umożliwia administratorom usuwanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-8575CVSS 7.2Web

LWS Cleaner dla WordPress umożliwia usuwanie dowolnych plików (CVE-2025-8575)

Wtyczka LWS Cleaner do WordPressa umożliwia administratorom usuwanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
51.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LWS Cleaner dla WordPressa do wersji 2.4.1.3 zawiera lukę pozwalającą administratorom na usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Może to prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty kluczowy plik, np. wp-config.php.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą usunąć krytyczne pliki serwera, co może skutkować poważnymi przerwami w działaniu serwisu oraz umożliwić zdalne wykonanie kodu. To zagrożenie wymaga szybkiej reakcji, aby zapobiec potencjalnym naruszeniom bezpieczeństwa i utracie danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LWS Cleaner i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do zaufanych osób, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ryzyka poprzez kontrolę uprawnień i weryfikację integralności plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS