Уразливість видалення файлів у WP User Manager до версії 2.9.12

Уразливість у WP User Manager дозволяє аутентифікованим користувачам видаляти файли на сервері через параметр 'current_user_avatar'. Оцініть ризики та оновіть плагін.
CVE-2025-13320CVSS 6.8Web

Уразливість видалення файлів у WP User Manager до версії 2.9.12

Уразливість у WP User Manager дозволяє аутентифікованим користувачам видаляти файли на сервері через параметр 'current_user_avatar'. Оцініть ризики та оновіть плагін.

CVSS
6.8 MEDIUM
EPSS
49.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP User Manager для WordPress має уразливість довільного видалення файлів у всіх версіях до 2.9.12 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть видаляти файли на сервері через параметр 'current_user_avatar', що може призвести до віддаленого виконання коду на сайтах із увімкненою функцією кастомних аватарів.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам з обмеженим доступом видаляти критичні файли на сервері, що може порушити роботу вебсайту або призвести до подальших атак, включно з віддаленим виконанням коду. Власники сайтів на WordPress із встановленим WP User Manager повинні оцінити ризики, особливо якщо використовується налаштування кастомних аватарів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP User Manager до останньої версії, якщо доступна, або звернутися до постачальника для отримання патчу. Тимчасово можна вимкнути функцію кастомних аватарів, обмежити права користувачів та перевірити журнали на наявність підозрілої активності. Загалом слід зменшити експозицію вразливих параметрів і контролювати доступ користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки