Er is een ernstig beveiligingslek ontdekt in de Wptobe-memberships plugin voor WordPress. Dit probleem kan leiden tot het verwijderen van willekeurige bestanden. Niet alleen technisch personeel, maar ook leken moeten hiervan op de hoogte zijn, want het kan leiden tot ongewenste toegang tot hun gegevens. Het lek, aangeduid als CVE-2025-9048, stelt een aanvaller in staat om cruciale bestanden zoals wp-config.php te verwijderen, wat kan resulteren in een remote code execution.
Overzicht
De kwetsbaarheid in de Wptobe-memberships plugin is gerelateerd aan onvoldoende bestandsvalidatie binnen de functie del_img_ajax_call(). Dit maakt het mogelijk voor geauthenticeerde gebruikers met een toegangsniveau gelijk aan of hoger dan een ‘Subscriber’ om willekeurige bestanden te verwijderen.
Technische details
- Vendor: Wptobe
- Product: Wptobe-memberships
- Versie(s) getroffen: alle versies tot en met 3.4.2
- CWE-73: Extern beheer van bestandsnamen of paden
- CVSS 3.1 Score: 8.1 (Hoog)
Aanbevelingen
- Geef uw geïnstalleerde plugins onmiddellijk een update en controleer of Wptobe-memberships minimaal versie 3.4.3 is.
Bronnen
Vraag en Antwoord
1. Wat is CVE-2025-9048?
Dit is een beveiligingslek waar geauthenticeerde gebruikers willekeurige bestanden kunnen verwijderen.
2. Welke systemen zijn kwetsbaar?
Alle WordPress systemen die de Wptobe-memberships plugin tot en met versie 3.4.2 gebruiken.
3. Bestaat er al een patch of beveiligingsupdate?
Er is nog geen patch bekend. Wij raden aan om nauwlettend updates van de provider te volgen.
4. Wat kan een aanvaller met deze kwetsbaarheid?
Eenvoudig gezegd kan een aanvaller uw server overnemen door cruciale bestanden te verwijderen en wijziging aan te brengen.
Waarschuwing: Dit probleem biedt kwaadwillenden de kans om uw hele netwerk te infiltreren zonder dat u het merkt.

