CVE-2025-12041: Nieautoryzowany dostęp do danych w wtyczce ERI File Library dla WordPress

Luka w ERI File Library WordPress umożliwia nieautoryzowany dostęp do plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12041CVSS 5.3CMS

CVE-2025-12041: Nieautoryzowany dostęp do danych w wtyczce ERI File Library dla WordPress

Luka w ERI File Library WordPress umożliwia nieautoryzowany dostęp do plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
15.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ERI File Library dla WordPress do wersji 1.1.0 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do plików poprzez brak weryfikacji uprawnień w akcji AJAX 'erifl_file'. Atakujący bez uwierzytelnienia mogą pobierać pliki przeznaczone dla określonych ról użytkowników.

Wpływ biznesowy

Luka może prowadzić do wycieku poufnych danych przechowywanych w plikach dostępnych tylko dla wybranych ról użytkowników. Może to narazić organizację na ryzyko utraty danych, naruszenia prywatności oraz potencjalne szkody reputacyjne. Administratorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami i różnymi poziomami dostępu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ERI File Library i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX 'erifl_file' oraz monitorować logi serwera pod kątem podejrzanych żądań. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć dostęp do krytycznych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS