Уразливість видалення файлів у плагіні WPFunnels для WordPress

Вразливість у плагіні WPFunnels WordPress дозволяє адміністраторам видаляти файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення та моніторинг.
CVE-2025-12000CVSS 6.5Web

Уразливість видалення файлів у плагіні WPFunnels для WordPress

Вразливість у плагіні WPFunnels WordPress дозволяє адміністраторам видаляти файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення та моніторинг.

CVSS
6.5 MEDIUM
EPSS
49.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPFunnels для WordPress має уразливість, що дозволяє адміністраторам видаляти будь-які файли на сервері через недостатню перевірку шляхів файлів у функції wpfnl_delete_log(). Це може призвести до віддаленого виконання коду при видаленні критичних файлів, таких як wp-config.php.

Бізнес-вплив

Якщо зловмисник має права адміністратора, він може видаляти важливі файли на сервері, що може спричинити порушення роботи сайту або відкриття шляху для віддаленого виконання коду. Це створює серйозні ризики для цілісності та безпеки веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPFunnels від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права доступу, ретельно контролювати журнали подій на предмет підозрілої активності та мінімізувати кількість користувачів з правами адміністратора.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки