CVE-2025-6379: Уразливість Directory Traversal у плагіні BeeTeam368 Extensions Pro для WordPress

Уразливість CVE-2025-6379 у плагіні BeeTeam368 Extensions Pro дозволяє аутентифікованим користувачам видаляти критичні файли WordPress і захоплювати сайт.
CVE-2025-6379CVSS 8.8Web

CVE-2025-6379: Уразливість Directory Traversal у плагіні BeeTeam368 Extensions Pro для WordPress

Уразливість CVE-2025-6379 у плагіні BeeTeam368 Extensions Pro дозволяє аутентифікованим користувачам видаляти критичні файли WordPress і захоплювати сайт.

CVSS
8.8 HIGH
EPSS
51.06%
Активно використовується
немає в KEV
Продукт
vidmov

Що відомо

Плагін BeeTeam368 Extensions Pro для WordPress має уразливість Directory Traversal у версіях до 2.3.4 включно через функцію handle_live_fn(). Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати операції з файлами поза дозволеною директорією.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам видалити критичний файл wp-config.php, що може призвести до повного захоплення сайту. Власники веб-інфраструктури повинні розглядати цю загрозу як серйозну, оскільки вона може порушити цілісність і доступність сайту, а також призвести до втрати даних або контролю над ресурсом.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна BeeTeam368 Extensions Pro і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, перевірити журнали на ознаки експлуатації уразливості та мінімізувати експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки