Вразливість у плагіні Bit Form для WordPress дозволяє видаляти файли

Вразливість у плагіні Bit Form для WordPress дозволяє автентифікованим користувачам видаляти файли на сервері, що може призвести до віддаленого виконання коду.
CVE-2026-14372CVSS 7.1Web

Вразливість у плагіні Bit Form для WordPress дозволяє видаляти файли

Вразливість у плагіні Bit Form для WordPress дозволяє автентифікованим користувачам видаляти файли на сервері, що може призвести до віддаленого виконання коду.

CVSS
7.1 HIGH
EPSS
48.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bit Form для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника та вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання довільного коду при видаленні критичних файлів, таких як wp-config.

Бізнес-вплив

Для власників веб-інфраструктури ця вразливість створює високий ризик компрометації серверів, оскільки зловмисники можуть видаляти важливі файли, що потенційно відкриває шлях до віддаленого виконання коду. Це може призвести до порушення цілісності даних, простою сервісів та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Bit Form і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до мінімально необхідного рівня, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також провести аудит безпеки серверу та налаштувань прав доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки