Критична вразливість у плагіні Image Resizer On The Fly для WordPress дозволяє видаляти файли

Вразливість CVE-2025-6065 дозволяє видаляти файли на сервері через плагін Image Resizer On The Fly для WordPress, що може призвести до виконання віддаленого коду.
CVE-2025-6065CVSS 9.1Web

Критична вразливість у плагіні Image Resizer On The Fly для WordPress дозволяє видаляти файли

Вразливість CVE-2025-6065 дозволяє видаляти файли на сервері через плагін Image Resizer On The Fly для WordPress, що може призвести до виконання віддаленого коду.

CVSS
9.1 CRITICAL
EPSS
53.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Image Resizer On The Fly для WordPress має критичну вразливість, що дозволяє неавторизованим зловмисникам видаляти будь-які файли на сервері через недостатню перевірку шляхів файлів у завданні 'delete'. Це може призвести до виконання віддаленого коду при видаленні важливих файлів, таких як wp-config.php.

Бізнес-вплив

Вразливість становить серйозну загрозу для веб-сайтів на базі WordPress, які використовують цей плагін, оскільки зловмисники можуть видаляти критичні файли, що може призвести до компрометації серверу та виконання шкідливого коду. Це може спричинити простої, втрату даних та порушення безпеки інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Image Resizer On The Fly та встановити їх. Якщо оновлення недоступні, обмежте доступ до функції видалення файлів, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію сервера в мережі. Пріоритезуйте виправлення цієї вразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки