CVE-2025-13603: Luka wtyczki WP AUDIO GALLERY umożliwiająca nieautoryzowany odczyt plików
Wtyczka WP AUDIO GALLERY do WordPressa ma lukę pozwalającą na nieautoryzowany odczyt plików przez nadpisanie .htaccess. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 29.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP AUDIO GALLERY dla WordPressa w wersjach do 2.0 włącznie posiada lukę pozwalającą na nieautoryzowany odczyt plików. Atakujący z poziomem subskrybenta lub wyższym mogą nadpisać plik .htaccess witryny, co w określonych konfiguracjach serwera umożliwia odczyt dowolnych plików.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPressie, gdyż umożliwia atakującym dostęp do plików, które powinny być chronione. Może to prowadzić do wycieku danych, eskalacji uprawnień lub dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i odpowiednio ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP AUDIO GALLERY i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, przeanalizować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto zweryfikować konfigurację serwera i zabezpieczyć plik .htaccess przed nieautoryzowanymi zmianami.