Уразливість у плагіні Wptobe-memberships для WordPress дозволяє видаляти файли

Виявлено уразливість у плагіні Wptobe-memberships для WordPress, що дозволяє видаляти файли та може призвести до виконання віддаленого коду.
CVE-2025-9048CVSS 8.1Web

Уразливість у плагіні Wptobe-memberships для WordPress дозволяє видаляти файли

Виявлено уразливість у плагіні Wptobe-memberships для WordPress, що дозволяє видаляти файли та може призвести до виконання віддаленого коду.

CVSS
8.1 HIGH
EPSS
46.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Wptobe-memberships для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання віддаленого коду, якщо буде видалено критичні файли, наприклад wp-config.php.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість становить серйозну загрозу, оскільки зловмисники можуть видаляти важливі файли, що може призвести до порушення роботи сайту або виконання шкідливого коду. Це підвищує ризик компрометації серверів та втрати даних, що негативно впливає на бізнес-операції та репутацію.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Wptobe-memberships і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки