CVE-2025-12041: Nieautoryzowany dostęp do danych w wtyczce ERI File Library dla WordPress
Luka w ERI File Library WordPress umożliwia nieautoryzowany dostęp do plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 15.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ERI File Library dla WordPress do wersji 1.1.0 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do plików poprzez brak weryfikacji uprawnień w akcji AJAX 'erifl_file'. Atakujący bez uwierzytelnienia mogą pobierać pliki przeznaczone dla określonych ról użytkowników.
Wpływ biznesowy
Luka może prowadzić do wycieku poufnych danych przechowywanych w plikach dostępnych tylko dla wybranych ról użytkowników. Może to narazić organizację na ryzyko utraty danych, naruszenia prywatności oraz potencjalne szkody reputacyjne. Administratorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami i różnymi poziomami dostępu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ERI File Library i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX 'erifl_file' oraz monitorować logi serwera pod kątem podejrzanych żądań. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć dostęp do krytycznych plików.