CVE-2025-6381: Уразливість Directory Traversal у плагіні BeeTeam368 vidmov для WordPress
Уразливість Directory Traversal у плагіні vidmov для WordPress дозволяє аутентифікованим користувачам видаляти критичні файли та захоплювати сайт.
- CVSS
- 8.8 HIGH
- EPSS
- 51.06%
- Активно використовується
- немає в KEV
- Продукт
- vidmov
Що відомо
Плагін BeeTeam368 Extensions (vidmov) для WordPress має уразливість Directory Traversal у версіях до 2.3.4 включно через функцію handle_remove_temp_file(). Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати операції з файлами поза дозволеною директорією, включно з видаленням файлу wp-config.php.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом потенційно захопити контроль над сайтом WordPress, що може призвести до втрати даних, порушення роботи сайту та шкоди репутації. Власникам інфраструктури слід розглядати цю загрозу як критичну через високий рівень CVSS 8.8 і можливість повного контролю над сайтом.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна vidmov від BeeTeam368 та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та обмежити права на файли конфігурації. Загалом, слід зменшити експозицію плагіна та пріоритезувати його оновлення.