Уразливість видалення файлів у плагіні Import Export Suite для WordPress

Високорівнева уразливість у плагіні Import Export Suite дозволяє видаляти файли на сервері WordPress, що може призвести до віддаленого виконання коду.
CVE-2025-2007CVSS 8.1Web

Уразливість видалення файлів у плагіні Import Export Suite для WordPress

Високорівнева уразливість у плагіні Import Export Suite дозволяє видаляти файли на сервері WordPress, що може призвести до віддаленого виконання коду.

CVSS
8.1 HIGH
EPSS
60.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Import Export Suite для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні файли на сервері через недостатню перевірку шляхів у функції deleteImage(). Це може призвести до виконання довільного коду при видаленні критичних файлів, таких як wp-config.php.

Бізнес-вплив

Ця уразливість створює серйозну загрозу для безпеки веб-сайтів на WordPress, оскільки зловмисники можуть видаляти важливі файли, що потенційно відкриває шлях до віддаленого виконання коду. Власники інфраструктури ризикують компрометацією серверів і порушенням цілісності даних, що може призвести до простою сервісів і втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Import Export Suite до версії 7.20.1 або новішої, де уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня нижче Subscriber, ретельно перевірити журнали доступу на наявність підозрілої активності та мінімізувати експозицію сервера. Також варто регулярно переглядати політики безпеки та застосовувати найкращі практики захисту WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки