CVE-2025-0822: podatność Path Traversal w wtyczce Bit Assist dla WordPress
Wtyczka Bit Assist do WordPress ma lukę Path Traversal pozwalającą subskrybentom czytać dowolne pliki na serwerze. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 45.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bit assist
Co wiadomo
Wtyczka Bit Assist dla WordPress w wersjach do 1.5.2 włącznie jest podatna na atak Path Traversal poprzez parametr fileID. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi odczyt dowolnych plików na serwerze, co może prowadzić do wycieku wrażliwych danych.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do odczytu poufnych plików na serwerze, co zagraża bezpieczeństwu danych i może skutkować naruszeniem prywatności lub wyciekiem informacji. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako istotne ryzyko dla integralności i poufności swoich systemów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Bit Assist u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi serwera pod kątem podejrzanych działań związanych z parametrem fileID. Wdrożenie zasad minimalnych uprawnień oraz audyt konfiguracji serwera również może pomóc w ograniczeniu ryzyka.