Luka Directory Traversal w wtyczce Simple CSV Table dla WordPress

Luka Directory Traversal w wtyczce Simple CSV Table dla WordPress umożliwia odczyt plików przez użytkowników Contributor. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12960CVSS 6.5Web

Luka Directory Traversal w wtyczce Simple CSV Table dla WordPress

Luka Directory Traversal w wtyczce Simple CSV Table dla WordPress umożliwia odczyt plików przez użytkowników Contributor. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
46.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple CSV Table dla WordPress do wersji 1.0.1 jest podatna na atak Directory Traversal poprzez parametr href w shortcode [csv]. Luka pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor na odczyt plików na serwerze.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor mogą wykorzystać tę lukę do odczytu poufnych plików, co może prowadzić do ujawnienia danych takich jak poświadczenia bazy danych czy klucze uwierzytelniające. Może to skutkować poważnymi naruszeniami bezpieczeństwa i utratą integralności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple CSV Table i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do wtyczki tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanych działań. Priorytetyzuj działania zabezpieczające w oparciu o poziom ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS