Уразливість у WP User Frontend Pro дозволяє видаляти файли на сервері

Виявлено уразливість у WP User Frontend Pro, що дозволяє автентифікованим користувачам видаляти файли на сервері, що може призвести до віддаленого виконання коду.
CVE-2025-3055CVSS 8.1Web

Уразливість у WP User Frontend Pro дозволяє видаляти файли на сервері

Виявлено уразливість у WP User Frontend Pro, що дозволяє автентифікованим користувачам видаляти файли на сервері, що може призвести до віддаленого виконання коду.

CVSS
8.1 HIGH
EPSS
49.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP User Frontend Pro для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів у функції delete_avatar_ajax(). Це може призвести до виконання віддаленого коду при видаленні критичних файлів.

Бізнес-вплив

Ця уразливість становить серйозну загрозу для веб-сайтів на WordPress, оскільки зловмисники можуть видаляти важливі файли, включно з конфігураційними, що може спричинити компрометацію сервера та виконання шкідливого коду. Власники інфраструктури повинні розглядати цю проблему як критичну та пріоритетну для усунення, щоб уникнути потенційних атак і втрати даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP User Frontend Pro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також регулярно перевіряти цілісність файлів сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки