Уразливість видалення файлів у плагіні Invelity Product Feeds для WordPress

Виявлено критичну уразливість у плагіні Invelity Product Feeds для WordPress, що дозволяє видаляти файли через обходження шляхів. Рекомендується оновлення та перевірка безпеки.
CVE-2025-14037CVSS 8.1Web

Уразливість видалення файлів у плагіні Invelity Product Feeds для WordPress

Виявлено критичну уразливість у плагіні Invelity Product Feeds для WordPress, що дозволяє видаляти файли через обходження шляхів. Рекомендується оновлення та перевірка безпеки.

CVSS
8.1 HIGH
EPSS
6.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Invelity Product Feeds для WordPress версій до 1.2.6 включно має уразливість, що дозволяє адміністраторам видаляти довільні файли через обходження шляхів. Це можливо через відсутність належної перевірки у функції createManageFeedPage, що дозволяє зловмисникам змусити адміністратора натиснути на шкідливе посилання.

Бізнес-вплив

Уразливість може призвести до видалення критичних файлів на сервері, що впливає на стабільність і безпеку веб-сайту. Це створює ризик втрати даних та порушення роботи інфраструктури, особливо якщо адміністратор піддається фішинговим атакам із шкідливими посиланнями.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Invelity Product Feeds до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Тимчасово обмежте доступ адміністраторів до підозрілих посилань, перевірте журнали на наявність підозрілої активності та підвищуйте обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки