CVE-2025-0822: podatność Path Traversal w wtyczce Bit Assist dla WordPress

Wtyczka Bit Assist do WordPress ma lukę Path Traversal pozwalającą subskrybentom czytać dowolne pliki na serwerze. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-0822CVSS 6.5Web

CVE-2025-0822: podatność Path Traversal w wtyczce Bit Assist dla WordPress

Wtyczka Bit Assist do WordPress ma lukę Path Traversal pozwalającą subskrybentom czytać dowolne pliki na serwerze. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
45.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
bit assist

Co wiadomo

Wtyczka Bit Assist dla WordPress w wersjach do 1.5.2 włącznie jest podatna na atak Path Traversal poprzez parametr fileID. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi odczyt dowolnych plików na serwerze, co może prowadzić do wycieku wrażliwych danych.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do odczytu poufnych plików na serwerze, co zagraża bezpieczeństwu danych i może skutkować naruszeniem prywatności lub wyciekiem informacji. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako istotne ryzyko dla integralności i poufności swoich systemów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Bit Assist u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi serwera pod kątem podejrzanych działań związanych z parametrem fileID. Wdrożenie zasad minimalnych uprawnień oraz audyt konfiguracji serwera również może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS