CVE-2025-11738: Luka wtyczki Media Library Assistant dla WordPress umożliwiająca ograniczony odczyt plików

Luka CVE-2025-11738 w Media Library Assistant umożliwia nieautoryzowany odczyt plików na serwerze WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11738CVSS 5.3Web

CVE-2025-11738: Luka wtyczki Media Library Assistant dla WordPress umożliwiająca ograniczony odczyt plików

Luka CVE-2025-11738 w Media Library Assistant umożliwia nieautoryzowany odczyt plików na serwerze WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
30.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Media Library Assistant dla WordPress w wersjach do 3.29 włącznie posiada lukę umożliwiającą nieautoryzowany odczyt wybranych plików (ai/eps/pdf/ps) na serwerze poprzez plik mla-stream-image.php. Atakujący mogą uzyskać dostęp do potencjalnie wrażliwych danych bez uwierzytelnienia.

Wpływ biznesowy

Ta luka może prowadzić do wycieku poufnych informacji przechowywanych w plikach graficznych i dokumentach na serwerze, co stanowi zagrożenie dla prywatności i bezpieczeństwa danych firmowych. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować problem poważnie, ponieważ nieautoryzowany dostęp do plików może skutkować naruszeniem zgodności z regulacjami oraz utratą zaufania klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Media Library Assistant i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do pliku mla-stream-image.php oraz monitorować logi serwera pod kątem podejrzanych żądań. Warto również przeprowadzić przegląd uprawnień plików i zminimalizować ekspozycję serwera na zewnętrzne ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS