Уразливість видалення файлів у плагіні Export and Import Users and Customers для WordPress

Уразливість у плагіні Export and Import Users and Customers для WordPress дозволяє адміністраторам видаляти довільні файли журналів. Рекомендується оновлення плагіна.
CVE-2025-1972CVSS 2.7Web

Уразливість видалення файлів у плагіні Export and Import Users and Customers для WordPress

Уразливість у плагіні Export and Import Users and Customers для WordPress дозволяє адміністраторам видаляти довільні файли журналів. Рекомендується оновлення плагіна.

CVSS
2.7 LOW
EPSS
29.7%
Активно використовується
немає в KEV
Продукт
import export wordpress users

Що відомо

Плагін Export and Import Users and Customers для WordPress має уразливість, що дозволяє адміністраторам видаляти довільні файли журналів через недостатню перевірку шляхів файлів у функції admin_log_page(). Ця проблема присутня у всіх версіях до 2.6.2 включно.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують цей плагін, уразливість може призвести до втрати важливих логів, що ускладнить аудит безпеки та розслідування інцидентів. Хоча рівень загрози низький, це може вплинути на цілісність та доступність журналів системи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх за першої можливості. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно контролювати журнали доступу та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки