CVE-2025-11072: Luka w wtyczce MelAbu WP Download Counter Button umożliwia pobieranie dowolnych plików

Luka w wtyczce MelAbu WP Download Counter Button umożliwia nieautoryzowane pobieranie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-11072CVSS 5.3CMS

CVE-2025-11072: Luka w wtyczce MelAbu WP Download Counter Button umożliwia pobieranie dowolnych plików

Luka w wtyczce MelAbu WP Download Counter Button umożliwia nieautoryzowane pobieranie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
24.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress MelAbu WP Download Counter Button do wersji 1.8.6.7 nie weryfikuje ścieżek plików do pobrania, co pozwala nieautoryzowanym atakującym na odczyt i pobieranie dowolnych plików z serwera.

Wpływ biznesowy

Ta luka może prowadzić do wycieku poufnych danych poprzez nieautoryzowany dostęp do plików na serwerze, co zagraża integralności i poufności informacji. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko naruszenia danych i możliwe skutki prawne oraz reputacyjne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MelAbu WP Download Counter Button i jej instalację. W przypadku braku łatki, ograniczenie dostępu do katalogów z plikami do pobrania, przegląd logów pod kątem podejrzanej aktywności oraz priorytetyzacja działań zabezpieczających są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS