CVE-2025-12002: podatność na odczyt dowolnych plików w wtyczce Feeds for YouTube Pro dla WordPress
Podatność CVE-2025-12002 pozwala na nieautoryzowany odczyt plików w wtyczce Feeds for YouTube Pro dla WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.9 MEDIUM
- EPSS
- 30.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Feeds for YouTube Pro dla WordPress w wersjach do 2.6.0 włącznie posiada lukę umożliwiającą nieautoryzowany odczyt dowolnych plików na serwerze poprzez akcję AJAX 'sby_check_wp_submit'. Problem wynika z niewystarczającej sanitacji danych użytkownika wykorzystywanych w operacjach na plikach.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą uzyskać dostęp do wrażliwych danych przechowywanych na serwerze, co może prowadzić do wycieku informacji i dalszych ataków. Luka dotyczy tylko wersji Pro wtyczki Feeds for YouTube i wymaga określonych ustawień, co ogranicza jej zasięg, jednak nadal stanowi istotne ryzyko dla właścicieli stron WordPress korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Feeds for YouTube Pro i ich zastosowanie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, zweryfikować konfigurację ustawień 'Save Featured Images' oraz 'Disable WP Posts', monitorować logi serwera pod kątem podejrzanej aktywności i priorytetyzować działania naprawcze.