Уразливість видалення файлів у Media Library Assistant для WordPress (CVE-2025-8357)

Уразливість CVE-2025-8357 у Media Library Assistant дозволяє авторизованим користувачам видаляти файли в WordPress. Рекомендації щодо захисту та оновлення.
CVE-2025-8357CVSS 4.3Web

Уразливість видалення файлів у Media Library Assistant для WordPress (CVE-2025-8357)

Уразливість CVE-2025-8357 у Media Library Assistant дозволяє авторизованим користувачам видаляти файли в WordPress. Рекомендації щодо захисту та оновлення.

CVSS
4.3 MEDIUM
EPSS
23.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Media Library Assistant для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем Author і вище видаляти довільні файли в каталозі /wp-content/uploads через недостатню перевірку шляхів файлів. Проблема присутня у всіх версіях до 3.27 включно.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих файлів на сервері, що впливає на цілісність даних і стабільність роботи вебсайту. Для власників інфраструктури це означає потенційні перебої в роботі та необхідність відновлення втрачених ресурсів, що може спричинити додаткові витрати та репутаційні ризики.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Media Library Assistant від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Author і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію каталогу /wp-content/uploads. Важливо також регулярно створювати резервні копії даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки