Уразливість видалення файлів у плагіні JKDEVKIT для WordPress (CVE-2025-2932)
Високорівнева уразливість у плагіні JKDEVKIT WordPress дозволяє автентифікованим користувачам видаляти файли, що може призвести до виконання коду.
- CVSS
- 8.8 HIGH
- EPSS
- 48.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін JKDEVKIT для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів у функції font_upload_handler. Це може призвести до виконання віддаленого коду, якщо видалити критичні файли, наприклад wp-config.php. Для WooCommerce потрібен рівень Contributor і вище.
Бізнес-вплив
Уразливість дозволяє зловмисникам з обмеженим доступом видаляти важливі файли на сервері, що може спричинити порушення роботи сайту, втрату даних або виконання шкідливого коду. Це створює серйозні ризики для безпеки веб-інфраструктури, особливо якщо плагін використовується на комерційних сайтах з WooCommerce.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна JKDEVKIT від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, перевірити журнали на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.