Luka CVE-2025-11973 w wtyczce WordPress umożliwia odczyt plików
Luka w wtyczce WordPress do wersji 2.6.3 pozwala administratorom na odczyt dowolnych plików na serwerze. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 23.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka dla WordPress do wersji 2.6.3 zawiera lukę umożliwiającą uwierzytelnionym administratorom odczyt dowolnych plików na serwerze poprzez funkcję __kds_flag importującą wyróżnione obrazy. Może to prowadzić do ujawnienia wrażliwych danych.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do odczytu poufnych plików na serwerze, co może skutkować wyciekiem danych i naruszeniem bezpieczeństwa infrastruktury IT. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla ochrony danych i integralności systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi systemowe pod kątem podejrzanych działań oraz ograniczyć ekspozycję serwera na zewnątrz. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.