Уразливість у плагіні WordPress User Extra Fields дозволяє видаляти файли

Високорівнева уразливість у плагіні WordPress User Extra Fields дозволяє автентифікованим користувачам видаляти файли на сервері, що може призвести до віддаленого виконання коду.
CVE-2025-7846CVSS 8.8Web

Уразливість у плагіні WordPress User Extra Fields дозволяє видаляти файли

Високорівнева уразливість у плагіні WordPress User Extra Fields дозволяє автентифікованим користувачам видаляти файли на сервері, що може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
47.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress User Extra Fields має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання віддаленого коду, якщо буде видалено критичні файли, наприклад wp-config.php.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість створює високий ризик компрометації серверів, оскільки зловмисники можуть видаляти важливі файли, що може спричинити відмову в обслуговуванні або виконання шкідливого коду. Це ставить під загрозу цілісність і доступність веб-сайтів на базі WordPress, що може призвести до втрати довіри користувачів і фінансових збитків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна User Extra Fields від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки