Уразливість видалення файлів у плагіні Groundhogg для WordPress (CVE-2025-4206)

Високорівнева уразливість у плагіні Groundhogg для WordPress дозволяє адміністраторам видаляти довільні файли, що може призвести до виконання віддаленого коду.
CVE-2025-4206CVSS 7.2Web

Уразливість видалення файлів у плагіні Groundhogg для WordPress (CVE-2025-4206)

Високорівнева уразливість у плагіні Groundhogg для WordPress дозволяє адміністраторам видаляти довільні файли, що може призвести до виконання віддаленого коду.

CVSS
7.2 HIGH
EPSS
67.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Groundhogg для WordPress має уразливість, що дозволяє адміністраторам видаляти довільні файли на сервері через недостатню перевірку шляхів файлів у функціях process_export_delete та process_import_delete. Це може призвести до виконання віддаленого коду при видаленні критичних файлів, таких як wp-config.php.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Groundhogg версії до 4.1.1.2 включно, ця уразливість створює високий ризик компрометації серверу. Зловмисники з правами адміністратора можуть видаляти важливі файли, що може призвести до порушення роботи сайту або виконання шкідливого коду. Це ставить під загрозу цілісність і доступність веб-ресурсу.

Рекомендовані дії адміністратора

Рекомендується невідкладно перевірити наявність оновлень плагіна Groundhogg і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, обмежте доступ до адміністративної панелі лише довіреним користувачам, перевірте журнали на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна. Загалом, слід регулярно переглядати права доступу та впроваджувати багатофакторну автентифікацію для адміністраторів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки