Уразливість CVE-2025-12092 у плагіні CYAN Backup для WordPress дозволяє видаляти файли

Уразливість CVE-2025-12092 у плагіні CYAN Backup дозволяє адміністраторам видаляти файли на сервері, що може призвести до виконання коду. Рекомендується оновлення плагіна.
CVE-2025-12092CVSS 6.5Web

Уразливість CVE-2025-12092 у плагіні CYAN Backup для WordPress дозволяє видаляти файли

Уразливість CVE-2025-12092 у плагіні CYAN Backup дозволяє адміністраторам видаляти файли на сервері, що може призвести до виконання коду. Рекомендується оновлення плагіна.

CVSS
6.5 MEDIUM
EPSS
49.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CYAN Backup для WordPress має уразливість, що дозволяє адміністраторам видаляти будь-які файли на сервері через недостатню перевірку шляхів файлів у функції видалення. Це може призвести до виконання довільного коду, якщо буде видалено критичні файли, наприклад wp-config.php.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість означає ризик втрати важливих файлів і потенційне виконання шкідливого коду на сервері, що може призвести до компрометації сайту та втрати даних. ІТ-оператори повинні врахувати можливість атак з правами адміністратора, що можуть спричинити серйозні наслідки для безпеки та стабільності системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CYAN Backup і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до функцій видалення файлів лише довіреним користувачам, переглянути журнали активності на предмет підозрілих дій та мінімізувати права користувачів. Також варто регулярно створювати резервні копії важливих файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки