Уразливість видалення файлів у Media Library Assistant для WordPress (CVE-2025-8357)
Уразливість CVE-2025-8357 у Media Library Assistant дозволяє авторизованим користувачам видаляти файли в WordPress. Рекомендації щодо захисту та оновлення.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Media Library Assistant для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем Author і вище видаляти довільні файли в каталозі /wp-content/uploads через недостатню перевірку шляхів файлів. Проблема присутня у всіх версіях до 3.27 включно.
Бізнес-вплив
Ця уразливість може призвести до втрати важливих файлів на сервері, що впливає на цілісність даних і стабільність роботи вебсайту. Для власників інфраструктури це означає потенційні перебої в роботі та необхідність відновлення втрачених ресурсів, що може спричинити додаткові витрати та репутаційні ризики.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Media Library Assistant від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Author і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію каталогу /wp-content/uploads. Важливо також регулярно створювати резервні копії даних.