CVE-2025-11738: Luka wtyczki Media Library Assistant dla WordPress umożliwiająca ograniczony odczyt plików
Luka CVE-2025-11738 w Media Library Assistant umożliwia nieautoryzowany odczyt plików na serwerze WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Media Library Assistant dla WordPress w wersjach do 3.29 włącznie posiada lukę umożliwiającą nieautoryzowany odczyt wybranych plików (ai/eps/pdf/ps) na serwerze poprzez plik mla-stream-image.php. Atakujący mogą uzyskać dostęp do potencjalnie wrażliwych danych bez uwierzytelnienia.
Wpływ biznesowy
Ta luka może prowadzić do wycieku poufnych informacji przechowywanych w plikach graficznych i dokumentach na serwerze, co stanowi zagrożenie dla prywatności i bezpieczeństwa danych firmowych. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować problem poważnie, ponieważ nieautoryzowany dostęp do plików może skutkować naruszeniem zgodności z regulacjami oraz utratą zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Media Library Assistant i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do pliku mla-stream-image.php oraz monitorować logi serwera pod kątem podejrzanych żądań. Warto również przeprowadzić przegląd uprawnień plików i zminimalizować ekspozycję serwera na zewnętrzne ataki.