Вразливість Arbitrary File Deletion у плагіні Icons Factory для WordPress

Критична вразливість у плагіні Icons Factory для WordPress дозволяє видаляти файли та може призвести до віддаленого виконання коду. Рекомендується оновлення.
CVE-2025-7778CVSS 9.8Web

Вразливість Arbitrary File Deletion у плагіні Icons Factory для WordPress

Критична вразливість у плагіні Icons Factory для WordPress дозволяє видаляти файли та може призвести до віддаленого виконання коду. Рекомендується оновлення.

CVSS
9.8 CRITICAL
EPSS
48.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Icons Factory для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам видаляти довільні файли на сервері через недостатню перевірку прав доступу та шляхів у функції delete_files(). Це може призвести до виконання віддаленого коду при видаленні важливих файлів, таких як wp-config.php.

Бізнес-вплив

Вразливість створює серйозну загрозу для безпеки веб-сайтів на базі WordPress, оскільки зловмисники можуть видаляти критичні файли, що потенційно дозволяє їм отримати контроль над сервером. Це може призвести до простою сервісу, втрати даних та компрометації конфіденційної інформації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Icons Factory від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції видалення файлів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритетно слід планувати оновлення або заміну плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки