Критична вразливість у плагіні Attachment Manager для WordPress дозволяє видаляти файли

Критична вразливість у плагіні Attachment Manager для WordPress дозволяє видаляти файли та може призвести до віддаленого виконання коду.
CVE-2025-7643CVSS 9.1Web

Критична вразливість у плагіні Attachment Manager для WordPress дозволяє видаляти файли

Критична вразливість у плагіні Attachment Manager для WordPress дозволяє видаляти файли та може призвести до віддаленого виконання коду.

CVSS
9.1 CRITICAL
EPSS
50.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Attachment Manager для WordPress має критичну вразливість, що дозволяє неавторизованим зловмисникам видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до віддаленого виконання коду, якщо буде видалено важливі файли, наприклад wp-config.php.

Бізнес-вплив

Вразливість створює серйозну загрозу для веб-сайтів на базі WordPress, які використовують плагін Attachment Manager версій до 2.1.2 включно. Зловмисники можуть видаляти критичні файли, що може спричинити порушення роботи сайту або віддалене виконання коду, що ставить під ризик безпеку та доступність сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Attachment Manager від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та знизити експозицію сервера в мережі. Важливо також регулярно перевіряти цілісність критичних файлів сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки