CVE-2025-12648: Nieautoryzowany dostęp do plików w wtyczce WP-Members dla WordPress

Wtyczka WP-Members dla WordPress do wersji 3.5.4.4 pozwala na nieautoryzowany dostęp do plików użytkowników przez przewidywalne ścieżki. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12648CVSS 5.3Web

CVE-2025-12648: Nieautoryzowany dostęp do plików w wtyczce WP-Members dla WordPress

Wtyczka WP-Members dla WordPress do wersji 3.5.4.4 pozwala na nieautoryzowany dostęp do plików użytkowników przez przewidywalne ścieżki. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
17.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP-Members dla WordPress w wersjach do 3.5.4.4 umożliwia nieautoryzowany dostęp do plików użytkowników poprzez przewidywalne ścieżki przechowywania plików bez odpowiednich kontroli dostępu. Atakujący mogą odgadnąć identyfikatory użytkowników i nazwy plików, aby pobrać wrażliwe dokumenty bez uwierzytelnienia.

Wpływ biznesowy

Ta luka naraża na ryzyko wyciek poufnych danych przechowywanych przez użytkowników witryny, co może prowadzić do naruszenia prywatności i utraty zaufania klientów. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka WP-Members jest używana do zarządzania członkostwem i przechowywania dokumentów użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP-Members u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do katalogów z plikami użytkowników poprzez dodatkowe mechanizmy kontroli dostępu, monitorować logi serwera pod kątem podejrzanych żądań oraz rozważyć zmianę struktury przechowywania plików na mniej przewidywalną.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS