Luka wtyczki Wptobe-memberships WordPress umożliwia usuwanie plików

Wtyczka Wptobe-memberships WordPress do 3.4.2 umożliwia usuwanie plików przez użytkowników Subskrybenta i wyżej, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-9048CVSS 8.1Web

Luka wtyczki Wptobe-memberships WordPress umożliwia usuwanie plików

Wtyczka Wptobe-memberships WordPress do 3.4.2 umożliwia usuwanie plików przez użytkowników Subskrybenta i wyżej, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.1 HIGH
EPSS
46.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Wptobe-memberships dla WordPressa do wersji 3.4.2 zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym usuwanie dowolnych plików na serwerze. Może to prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty krytyczny plik, np. wp-config.php.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą usunąć ważne pliki serwera, co zagraża integralności i dostępności usług. Usunięcie kluczowych plików konfiguracyjnych może skutkować przejęciem kontroli nad serwerem lub przerwami w działaniu witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki Wptobe-memberships do najnowszej wersji udostępnionej przez producenta. Jeśli aktualizacja nie jest możliwa, ogranicz dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitoruj logi serwera pod kątem podejrzanych działań. Warto również przeprowadzić przegląd uprawnień plików i rozważyć wdrożenie dodatkowych mechanizmów ochrony przed nieautoryzowanym usuwaniem plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS