Уразливість видалення файлів у плагіні User Meta – User Profile Builder для WordPress

Високорівнева уразливість у плагіні User Meta для WordPress дозволяє видаляти файли та може призвести до віддаленого виконання коду.
CVE-2025-9693CVSS 8.0Web

Уразливість видалення файлів у плагіні User Meta – User Profile Builder для WordPress

Високорівнева уразливість у плагіні User Meta для WordPress дозволяє видаляти файли та може призвести до віддаленого виконання коду.

CVSS
8.0 HIGH
EPSS
40.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Meta – User Profile Builder для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання віддаленого коду при видаленні критичних файлів, таких як wp-config.php.

Бізнес-вплив

Ця уразливість створює серйозну загрозу для безпеки веб-сайтів на базі WordPress, оскільки зловмисники можуть видаляти важливі файли конфігурації, що потенційно відкриває шлях до віддаленого виконання коду. Для власників інфраструктури це означає ризик компрометації серверів, втрати даних та порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна User Meta – User Profile Builder і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, ретельно перевірити журнали доступу на ознаки зловмисної активності та мінімізувати експозицію сервера в мережі. Важливо також провести аудит безпеки для виявлення можливих наслідків експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки