Вразливість у плагіні WooMulti для WordPress дозволяє автентифікованим користувачам видаляти файли

Вразливість у плагіні WooMulti для WordPress дозволяє автентифікованим користувачам видаляти файли на сервері. Рекомендується оновлення та обмеження доступу.
CVE-2025-12835CVSS 7.3CMS

Вразливість у плагіні WooMulti для WordPress дозволяє автентифікованим користувачам видаляти файли

Вразливість у плагіні WooMulti для WordPress дозволяє автентифікованим користувачам видаляти файли на сервері. Рекомендується оновлення та обмеження доступу.

CVSS
7.3 HIGH
EPSS
16.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WooMulti для WordPress версії до 17 не перевіряє параметр файлу при видаленні, що дозволяє будь-яким автентифікованим користувачам, наприклад підписникам, видаляти довільні файли на сервері. Це створює високий ризик втрати даних або порушення роботи сайту.

Бізнес-вплив

Вразливість може призвести до видалення критичних файлів на сервері, що вплине на стабільність і безпеку вебресурсу. Для власників інфраструктури це означає потенційні простої, втрату даних і необхідність відновлення системи, що може спричинити фінансові та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WooMulti від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також планувати пріоритетне оновлення плагіна при появі патчів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки