CVE-2025-13603: Luka wtyczki WP AUDIO GALLERY umożliwiająca nieautoryzowany odczyt plików

Wtyczka WP AUDIO GALLERY do WordPressa ma lukę pozwalającą na nieautoryzowany odczyt plików przez nadpisanie .htaccess. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13603CVSS 8.8Web

CVE-2025-13603: Luka wtyczki WP AUDIO GALLERY umożliwiająca nieautoryzowany odczyt plików

Wtyczka WP AUDIO GALLERY do WordPressa ma lukę pozwalającą na nieautoryzowany odczyt plików przez nadpisanie .htaccess. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
29.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP AUDIO GALLERY dla WordPressa w wersjach do 2.0 włącznie posiada lukę pozwalającą na nieautoryzowany odczyt plików. Atakujący z poziomem subskrybenta lub wyższym mogą nadpisać plik .htaccess witryny, co w określonych konfiguracjach serwera umożliwia odczyt dowolnych plików.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPressie, gdyż umożliwia atakującym dostęp do plików, które powinny być chronione. Może to prowadzić do wycieku danych, eskalacji uprawnień lub dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP AUDIO GALLERY i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, przeanalizować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto zweryfikować konfigurację serwera i zabezpieczyć plik .htaccess przed nieautoryzowanymi zmianami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS