CVE-2025-12648: Nieautoryzowany dostęp do plików w wtyczce WP-Members dla WordPress
Wtyczka WP-Members dla WordPress do wersji 3.5.4.4 pozwala na nieautoryzowany dostęp do plików użytkowników przez przewidywalne ścieżki. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP-Members dla WordPress w wersjach do 3.5.4.4 umożliwia nieautoryzowany dostęp do plików użytkowników poprzez przewidywalne ścieżki przechowywania plików bez odpowiednich kontroli dostępu. Atakujący mogą odgadnąć identyfikatory użytkowników i nazwy plików, aby pobrać wrażliwe dokumenty bez uwierzytelnienia.
Wpływ biznesowy
Ta luka naraża na ryzyko wyciek poufnych danych przechowywanych przez użytkowników witryny, co może prowadzić do naruszenia prywatności i utraty zaufania klientów. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka WP-Members jest używana do zarządzania członkostwem i przechowywania dokumentów użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP-Members u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do katalogów z plikami użytkowników poprzez dodatkowe mechanizmy kontroli dostępu, monitorować logi serwera pod kątem podejrzanych żądań oraz rozważyć zmianę struktury przechowywania plików na mniej przewidywalną.