Вразливість у WPBot Pro Wordpress Chatbot дозволяє видаляти файли на сервері

Вразливість у WPBot Pro Wordpress Chatbot дозволяє автентифікованим користувачам видаляти файли на сервері, що може призвести до виконання віддаленого коду.
CVE-2025-3812CVSS 8.1Web

Вразливість у WPBot Pro Wordpress Chatbot дозволяє видаляти файли на сервері

Вразливість у WPBot Pro Wordpress Chatbot дозволяє автентифікованим користувачам видаляти файли на сервері, що може призвести до виконання віддаленого коду.

CVSS
8.1 HIGH
EPSS
40.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPBot Pro Wordpress Chatbot має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання віддаленого коду при видаленні критичних файлів, таких як wp-config.php.

Бізнес-вплив

Для власників веб-інфраструктури ця вразливість становить серйозну загрозу безпеці, оскільки зловмисники можуть видаляти важливі файли, що може спричинити порушення роботи сайту або виконання шкідливого коду. Це може призвести до компрометації серверів, втрати даних і простою сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPBot Pro Wordpress Chatbot і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче Subscriber, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки