Уразливість видалення файлів у плагіні JKDEVKIT для WordPress (CVE-2025-2932)

Високорівнева уразливість у плагіні JKDEVKIT WordPress дозволяє автентифікованим користувачам видаляти файли, що може призвести до виконання коду.
CVE-2025-2932CVSS 8.8Web

Уразливість видалення файлів у плагіні JKDEVKIT для WordPress (CVE-2025-2932)

Високорівнева уразливість у плагіні JKDEVKIT WordPress дозволяє автентифікованим користувачам видаляти файли, що може призвести до виконання коду.

CVSS
8.8 HIGH
EPSS
48.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JKDEVKIT для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів у функції font_upload_handler. Це може призвести до виконання віддаленого коду, якщо видалити критичні файли, наприклад wp-config.php. Для WooCommerce потрібен рівень Contributor і вище.

Бізнес-вплив

Уразливість дозволяє зловмисникам з обмеженим доступом видаляти важливі файли на сервері, що може спричинити порушення роботи сайту, втрату даних або виконання шкідливого коду. Це створює серйозні ризики для безпеки веб-інфраструктури, особливо якщо плагін використовується на комерційних сайтах з WooCommerce.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна JKDEVKIT від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, перевірити журнали на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки