Вразливість у Cost Calculator Builder для WordPress дозволяє видаляти файли довільно

Вразливість у плагіні Cost Calculator Builder дозволяє видаляти файли довільно, що може призвести до виконання віддаленого коду. Оновіть плагін для захисту сайту.
CVE-2025-12529CVSS 8.8Web

Вразливість у Cost Calculator Builder для WordPress дозволяє видаляти файли довільно

Вразливість у плагіні Cost Calculator Builder дозволяє видаляти файли довільно, що може призвести до виконання віддаленого коду. Оновіть плагін для захисту сайту.

CVSS
8.8 HIGH
EPSS
38.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Cost Calculator Builder для WordPress має уразливість, що дозволяє неавторизованим користувачам видаляти файли шляхом впровадження довільних шляхів до файлів під час видалення замовлень адміністратором. Це може призвести до виконання віддаленого коду, якщо буде видалено критичний файл, наприклад wp-config.php.

Бізнес-вплив

Вразливість з високим рівнем критичності (CVSS 8.8) може дозволити зловмисникам отримати контроль над сайтом WordPress через видалення важливих файлів. Це створює ризик компрометації даних та порушення роботи вебресурсу. Вразливість активна, якщо встановлено як безкоштовну, так і Pro версію плагіна.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність встановлених версій плагіна Cost Calculator Builder та негайно оновити їх до останніх версій, рекомендованих виробником. Якщо оновлення недоступне, рекомендується обмежити доступ до функцій видалення замовлень, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту в інтернеті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки