CVE-2025-13377: Уразливість 10Web Booster дозволяє видаляти довільні папки

Критична уразливість в 10Web Booster дозволяє автентифікованим користувачам видаляти папки на сервері, що може призвести до втрати даних або відмови в обслуговуванні.
CVE-2025-13377CVSS 9.6CMS

CVE-2025-13377: Уразливість 10Web Booster дозволяє видаляти довільні папки

Критична уразливість в 10Web Booster дозволяє автентифікованим користувачам видаляти папки на сервері, що може призвести до втрати даних або відмови в обслуговуванні.

CVSS
9.6 CRITICAL
EPSS
39.87%
Активно використовується
немає в KEV
Продукт
10web booster

Що відомо

Плагін 10Web Booster для WordPress має критичну уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні папки на сервері через недостатню перевірку шляхів файлів. Це може призвести до втрати даних або відмови в обслуговуванні.

Бізнес-вплив

Уразливість створює ризик серйозних порушень роботи вебсайту, включно з втратою важливих даних або повною недоступністю сервісу. Для власників інфраструктури це означає потенційні фінансові втрати та шкоду репутації через простої або пошкодження контенту.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна 10Web Booster від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера до мінімуму.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки