CVE-2025-13677: Luka Path Traversal w wtyczce Simple Download Counter dla WordPress
Wtyczka Simple Download Counter do WordPress ma lukę Path Traversal umożliwiającą administratorom odczyt poufnych plików. Zalecana ostrożność i aktualizacja.
- CVSS
- 4.9 MEDIUM
- EPSS
- 37.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple Download Counter do WordPress w wersjach do 2.2.2 włącznie ma lukę Path Traversal, umożliwiającą administratorom odczyt dowolnych plików na serwerze. Luka wynika z niewystarczającej walidacji ścieżek w funkcji simple_download_counter_parse_path().
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą odczytać poufne pliki, takie jak wp-config.php zawierający dane bazy danych, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych. Choć producent wyłączył możliwość zdalnego pobierania plików na instalacjach multisite, ryzyko pozostaje na pojedynczych stronach, co wymaga uwagi operatorów IT.
Rekomendowane działania administratora
Zaleca się przejrzenie i aktualizację wtyczki do najnowszej wersji, jeśli dostępna. W przypadku braku łatki, ograniczyć uprawnienia administratorów, monitorować logi pod kątem nietypowych odczytów plików oraz rozważyć ograniczenie dostępu do krytycznych plików serwera. Należy stosować się do zaleceń producenta i zachować ostrożność podczas korzystania z wtyczki.