Import WP – podatność na odczyt dowolnych plików wtyczki WordPress

Wtyczka Import WP do WordPress ma lukę umożliwiającą odczyt dowolnych plików przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12137CVSS 4.9Web

Import WP – podatność na odczyt dowolnych plików wtyczki WordPress

Wtyczka Import WP do WordPress ma lukę umożliwiającą odczyt dowolnych plików przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.9 MEDIUM
EPSS
35.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Import WP – Export and Import CSV and XML files to WordPress jest podatna na odczyt dowolnych plików w wersjach do 2.14.16 włącznie. Problem wynika z braku odpowiedniej walidacji ścieżek plików w funkcji obsługującej akcje 'file_local' w REST API wtyczki.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą odczytać dowolne pliki na serwerze, w tym wrażliwe pliki konfiguracyjne i systemowe. Może to prowadzić do wycieku danych, ujawnienia informacji o infrastrukturze oraz ułatwić dalsze ataki na system. Organizacje korzystające z tej wtyczki powinny zweryfikować ryzyko i podjąć działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do REST API wtyczki, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj wdrożenie poprawek i ograniczenie ekspozycji serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS