Luka Directory Traversal w wtyczkach WordPress z elFinder do wersji 2.1.64

Podatność Directory Traversal w elFinder do wersji 2.1.64 pozwala na usuwanie plików przez nieautoryzowanych użytkowników w wtyczkach WordPress.
CVE-2025-0818CVSS 6.5Web

Luka Directory Traversal w wtyczkach WordPress z elFinder do wersji 2.1.64

Podatność Directory Traversal w elFinder do wersji 2.1.64 pozwala na usuwanie plików przez nieautoryzowanych użytkowników w wtyczkach WordPress.

CVSS
6.5 MEDIUM
EPSS
50.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Kilka wtyczek WordPress korzystających z elFinder w wersjach do 2.1.64 jest podatnych na atak Directory Traversal, umożliwiający nieautoryzowanym napastnikom usuwanie dowolnych plików. Wykorzystanie luki wymaga, aby właściciel strony udostępnił menedżera plików użytkownikom.

Wpływ biznesowy

Podatność może prowadzić do usunięcia ważnych plików na serwerze, co skutkuje zakłóceniami w działaniu witryny lub utratą danych. Administratorzy stron WordPress powinni zwrócić uwagę na używane wtyczki z elFinder i ocenić ryzyko związane z udostępnianiem menedżera plików. Atakujący nie muszą być uwierzytelnieni, co zwiększa zagrożenie dla publicznie dostępnych instalacji.

Rekomendowane działania administratora

Zaleca się sprawdzenie wersji elFinder w używanych wtyczkach WordPress i aktualizację do nowszych, wolnych od podatności wersji. Jeśli aktualizacja nie jest możliwa, ograniczyć dostęp do menedżera plików tylko do zaufanych użytkowników oraz monitorować logi serwera pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie funkcji menedżera plików, jeśli nie jest niezbędna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS