Уразливість видалення файлів у плагіні Groundhogg для WordPress (CVE-2025-4206)
Високорівнева уразливість у плагіні Groundhogg для WordPress дозволяє адміністраторам видаляти довільні файли, що може призвести до виконання віддаленого коду.
- CVSS
- 7.2 HIGH
- EPSS
- 67.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Groundhogg для WordPress має уразливість, що дозволяє адміністраторам видаляти довільні файли на сервері через недостатню перевірку шляхів файлів у функціях process_export_delete та process_import_delete. Це може призвести до виконання віддаленого коду при видаленні критичних файлів, таких як wp-config.php.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін Groundhogg версії до 4.1.1.2 включно, ця уразливість створює високий ризик компрометації серверу. Зловмисники з правами адміністратора можуть видаляти важливі файли, що може призвести до порушення роботи сайту або виконання шкідливого коду. Це ставить під загрозу цілісність і доступність веб-ресурсу.
Рекомендовані дії адміністратора
Рекомендується невідкладно перевірити наявність оновлень плагіна Groundhogg і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, обмежте доступ до адміністративної панелі лише довіреним користувачам, перевірте журнали на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна. Загалом, слід регулярно переглядати права доступу та впроваджувати багатофакторну автентифікацію для адміністраторів.