Luka wtyczki atec Debug dla WordPress umożliwia usuwanie plików

Wtyczka atec Debug dla WordPress umożliwia usuwanie plików przez administratorów, co może prowadzić do zdalnego wykonania kodu. Zalecana szybka aktualizacja.
CVE-2025-9518CVSS 7.2Web

Luka wtyczki atec Debug dla WordPress umożliwia usuwanie plików

Wtyczka atec Debug dla WordPress umożliwia usuwanie plików przez administratorów, co może prowadzić do zdalnego wykonania kodu. Zalecana szybka aktualizacja.

CVSS
7.2 HIGH
EPSS
54.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka atec Debug dla WordPress w wersjach do 1.2.22 ma lukę pozwalającą na usuwanie dowolnych plików poprzez niewystarczającą walidację ścieżki pliku w parametrze 'debug_path'. Atakujący z uprawnieniami administratora mogą usunąć krytyczne pliki, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka umożliwia administratorom złośliwym lub przejętym usunięcie ważnych plików serwera, takich jak wp-config.php, co może skutkować poważnymi naruszeniami bezpieczeństwa i przejęciem kontroli nad serwerem. Może to prowadzić do przerw w działaniu usług oraz utraty danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki atec Debug do wersji po 1.2.22, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS