Критична вразливість видалення файлів у Simple WP Events для WordPress

Критична вразливість у Simple WP Events для WordPress дозволяє видаляти файли та виконувати віддалений код. Рекомендується оновлення плагіна.
CVE-2025-2004CVSS 9.1Web

Критична вразливість видалення файлів у Simple WP Events для WordPress

Критична вразливість у Simple WP Events для WordPress дозволяє видаляти файли та виконувати віддалений код. Рекомендується оновлення плагіна.

CVSS
9.1 CRITICAL
EPSS
53.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple WP Events для WordPress має критичну вразливість, що дозволяє неавторизованим зловмисникам видаляти довільні файли на сервері через недостатню перевірку шляхів файлів у дії wpe_delete_file AJAX. Це може призвести до виконання віддаленого коду при видаленні важливих файлів, таких як wp-config.php.

Бізнес-вплив

Вразливість дозволяє атакуючим без автентифікації видаляти файли на сервері, що може спричинити порушення роботи вебсайту, втрату даних або повний контроль над сервером через виконання віддаленого коду. Власники сайтів на WordPress, які використовують цей плагін, ризикують серйозними наслідками для безпеки та доступності своїх ресурсів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити версію плагіна Simple WP Events і оновити його до останньої безпечної версії, якщо така доступна. Якщо оновлення неможливе, слід обмежити доступ до AJAX дії wpe_delete_file, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також регулярно перевіряти оновлення безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки