Platform
wordpress
Component
hackrepair-plugin-archiver
Opgelost in
2.0.5
CVE-2025-10176 beschrijft een Arbitrary File Access kwetsbaarheid in The Hack Repair Guy's Plugin Archiver WordPress plugin. Deze kwetsbaarheid stelt geauthenticeerde aanvallers in staat om willekeurige bestanden op de server te verwijderen, wat kan leiden tot remote code execution. De kwetsbaarheid treft versies van de plugin van 0 tot en met 2.0.4. Een fix is beschikbaar in nieuwere versies.
Een succesvolle exploitatie van deze kwetsbaarheid stelt een geauthenticeerde aanvaller met Administrator-rechten in staat om willekeurige bestanden op de server te verwijderen. Dit is bijzonder gevaarlijk omdat het verwijderen van cruciale bestanden, zoals wp-config.php, kan leiden tot remote code execution. De aanvaller kan dan controle over de server overnemen, gevoelige gegevens stelen of malware installeren. De impact is aanzienlijk, aangezien de kwetsbaarheid direct kan leiden tot een compromittering van de gehele WordPress-installatie en de onderliggende server.
Op dit moment is er geen melding van actieve exploitatie van CVE-2025-10176. Er zijn geen publieke proof-of-concept exploits bekend. De kwetsbaarheid is openbaar gemaakt op 12 september 2025. De ernst van de kwetsbaarheid is hoog vanwege de mogelijkheid van remote code execution.
WordPress websites utilizing The Hack Repair Guy's Plugin Archiver plugin, particularly those with weak password policies or compromised administrator accounts, are at significant risk. Shared hosting environments where multiple websites share the same server resources are also at increased risk, as a compromise of one site could potentially lead to the compromise of others.
• wordpress / composer / npm:
grep -r "prepare_items function" /var/www/html/wp-content/plugins/plugin-archiver/• wordpress / composer / npm:
wp plugin list --status=inactive | grep plugin-archiver• wordpress / composer / npm:
wp plugin list | grep plugin-archiver• wordpress / composer / npm:
curl -I http://your-wordpress-site.com/wp-content/plugins/plugin-archiver/ | grep -i 'wp-config.php'disclosure
Exploit Status
EPSS
1.03% (77% percentiel)
CISA SSVC
CVSS-vector
De primaire mitigatie is het upgraden van The Hack Repair Guy's Plugin Archiver plugin naar een beveiligde versie. Indien een directe upgrade niet mogelijk is, overweeg dan tijdelijke maatregelen zoals het beperken van de rechten van gebruikers met Administrator-rechten. Controleer de WordPress-installatie op verdachte bestanden of wijzigingen. Implementeer een Web Application Firewall (WAF) met regels om pogingen tot bestandstoegang via de kwetsbare functie te blokkeren. Na de upgrade, controleer de serverlogboeken op verdachte activiteiten en bevestig dat de kwetsbare functie niet langer toegankelijk is.
Actualice el plugin The Hack Repair Guy's Plugin Archiver a la última versión disponible para solucionar la vulnerabilidad de eliminación arbitraria de archivos. Verifique que las actualizaciones automáticas de plugins estén habilitadas en WordPress o descargue la última versión desde el repositorio oficial de WordPress.
Kwetsbaarheidsanalyses en kritieke waarschuwingen direct in uw inbox.
CVE-2025-10176 is a vulnerability in The Hack Repair Guy's Plugin Archiver WordPress plugin allowing authenticated administrators to delete arbitrary files, potentially leading to remote code execution.
You are affected if you are using The Hack Repair Guy's Plugin Archiver WordPress plugin in versions 0.0 through 2.0.4.
Upgrade the Plugin Archiver plugin to a patched version as soon as it becomes available. Disable the plugin as a temporary workaround.
There are currently no known public exploits, but the vulnerability's ease of exploitation suggests a medium probability of exploitation.
Refer to the Plugin Archiver plugin's official website or WordPress.org plugin repository for updates and advisories related to CVE-2025-10176.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.