CVE-2025-6381: Уразливість Directory Traversal у плагіні BeeTeam368 vidmov для WordPress

Уразливість Directory Traversal у плагіні vidmov для WordPress дозволяє аутентифікованим користувачам видаляти критичні файли та захоплювати сайт.
CVE-2025-6381CVSS 8.8Web

CVE-2025-6381: Уразливість Directory Traversal у плагіні BeeTeam368 vidmov для WordPress

Уразливість Directory Traversal у плагіні vidmov для WordPress дозволяє аутентифікованим користувачам видаляти критичні файли та захоплювати сайт.

CVSS
8.8 HIGH
EPSS
51.06%
Активно використовується
немає в KEV
Продукт
vidmov

Що відомо

Плагін BeeTeam368 Extensions (vidmov) для WordPress має уразливість Directory Traversal у версіях до 2.3.4 включно через функцію handle_remove_temp_file(). Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати операції з файлами поза дозволеною директорією, включно з видаленням файлу wp-config.php.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом потенційно захопити контроль над сайтом WordPress, що може призвести до втрати даних, порушення роботи сайту та шкоди репутації. Власникам інфраструктури слід розглядати цю загрозу як критичну через високий рівень CVSS 8.8 і можливість повного контролю над сайтом.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна vidmov від BeeTeam368 та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та обмежити права на файли конфігурації. Загалом, слід зменшити експозицію плагіна та пріоритезувати його оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки