Уразливість CSRF у плагіні Restrict File Access для WordPress дозволяє видаляти файли

Плагін Restrict File Access для WordPress має критичну уразливість CSRF, що дозволяє видаляти файли і викликати віддалене виконання коду. Рекомендується оновлення.
CVE-2025-7667CVSS 8.1Web

Уразливість CSRF у плагіні Restrict File Access для WordPress дозволяє видаляти файли

Плагін Restrict File Access для WordPress має критичну уразливість CSRF, що дозволяє видаляти файли і викликати віддалене виконання коду. Рекомендується оновлення.

CVSS
8.1 HIGH
EPSS
19.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Restrict File Access для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.1.2 включно через відсутність або неправильну перевірку nonce на сторінці 'restrict-file-access'. Це дозволяє неавторизованим зловмисникам видаляти довільні файли на сервері, що може призвести до виконання віддаленого коду.

Бізнес-вплив

Ця уразливість становить серйозну загрозу для власників вебсайтів на WordPress, оскільки зловмисники можуть видалити критично важливі файли, наприклад wp-config.php, що відкриває шлях до віддаленого виконання коду. Це може призвести до компрометації серверу, втрати даних та порушення роботи сайту, що негативно впливає на бізнес-операції та репутацію.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Restrict File Access та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до сторінки 'restrict-file-access', переглянути журнали на предмет підозрілої активності та інформувати користувачів про ризики. Також варто впровадити додаткові заходи безпеки, такі як багатофакторна автентифікація для адміністраторів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки