Уразливість у плагіні Support Board для WordPress дозволяє видаляти файли

Уразливість CVE-2025-4828 у плагіні Support Board дозволяє видаляти файли та виконувати віддалений код. Рекомендується оновити плагін та посилити безпеку сайту.
CVE-2025-4828CVSS 9.8Web

Уразливість у плагіні Support Board для WordPress дозволяє видаляти файли

Уразливість CVE-2025-4828 у плагіні Support Board дозволяє видаляти файли та виконувати віддалений код. Рекомендується оновити плагін та посилити безпеку сайту.

CVSS
9.8 CRITICAL
EPSS
53.86%
Активно використовується
немає в KEV
Продукт
support board

Що відомо

Плагін Support Board для WordPress має критичну уразливість, що дозволяє зловмисникам видаляти довільні файли на сервері через недостатню перевірку шляхів у функції sb_file_delete. Це може призвести до виконання віддаленого коду, якщо буде видалено важливі файли, наприклад wp-config.php.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість становить серйозну загрозу, оскільки зловмисники можуть видаляти критичні файли, що може призвести до компрометації сайту або повного контролю над сервером. Відсутність аутентифікації для експлуатації підвищує ризик атак, особливо на сайтах з плагіном Support Board версії 3.8.0 і нижче.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Support Board від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, ретельно перевірити журнали безпеки на ознаки експлуатації та мінімізувати експозицію сервера. Пріоритетно слід провести аудит безпеки WordPress-сайту та впровадити додаткові заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки