Уразливість видалення файлів у плагіні atec Debug для WordPress (CVE-2025-9518)

Виявлено уразливість у плагіні atec Debug для WordPress, що дозволяє адміністраторам видаляти файли та потенційно виконувати віддалений код.
CVE-2025-9518CVSS 7.2Web

Уразливість видалення файлів у плагіні atec Debug для WordPress (CVE-2025-9518)

Виявлено уразливість у плагіні atec Debug для WordPress, що дозволяє адміністраторам видаляти файли та потенційно виконувати віддалений код.

CVSS
7.2 HIGH
EPSS
54.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін atec Debug для WordPress має уразливість, що дозволяє адміністраторам видаляти довільні файли на сервері через недостатню перевірку параметра 'debug_path'. Це може призвести до виконання віддаленого коду, якщо буде видалено критичні файли, наприклад wp-config.php.

Бізнес-вплив

Якщо зловмисник отримає доступ адміністратора, він може видалити важливі файли на сервері, що може спричинити порушення роботи сайту або відкриття шляху для виконання віддаленого коду. Це створює серйозні ризики для безпеки та цілісності веб-ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна atec Debug і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до плагіна лише довіреним адміністраторам, ретельно контролювати журнали доступу та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки