CVE-2025-13677: Luka Path Traversal w wtyczce Simple Download Counter dla WordPress

Wtyczka Simple Download Counter do WordPress ma lukę Path Traversal umożliwiającą administratorom odczyt poufnych plików. Zalecana ostrożność i aktualizacja.
CVE-2025-13677CVSS 4.9Web

CVE-2025-13677: Luka Path Traversal w wtyczce Simple Download Counter dla WordPress

Wtyczka Simple Download Counter do WordPress ma lukę Path Traversal umożliwiającą administratorom odczyt poufnych plików. Zalecana ostrożność i aktualizacja.

CVSS
4.9 MEDIUM
EPSS
37.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple Download Counter do WordPress w wersjach do 2.2.2 włącznie ma lukę Path Traversal, umożliwiającą administratorom odczyt dowolnych plików na serwerze. Luka wynika z niewystarczającej walidacji ścieżek w funkcji simple_download_counter_parse_path().

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą odczytać poufne pliki, takie jak wp-config.php zawierający dane bazy danych, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych. Choć producent wyłączył możliwość zdalnego pobierania plików na instalacjach multisite, ryzyko pozostaje na pojedynczych stronach, co wymaga uwagi operatorów IT.

Rekomendowane działania administratora

Zaleca się przejrzenie i aktualizację wtyczki do najnowszej wersji, jeśli dostępna. W przypadku braku łatki, ograniczyć uprawnienia administratorów, monitorować logi pod kątem nietypowych odczytów plików oraz rozważyć ograniczenie dostępu do krytycznych plików serwera. Należy stosować się do zaleceń producenta i zachować ostrożność podczas korzystania z wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS