Luka Path Traversal w wtyczce Yoco Payments dla WordPress (CVE-2025-13801)

Wtyczka Yoco Payments do WordPress ma lukę Path Traversal umożliwiającą odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-13801CVSS 7.5Web

Luka Path Traversal w wtyczce Yoco Payments dla WordPress (CVE-2025-13801)

Wtyczka Yoco Payments do WordPress ma lukę Path Traversal umożliwiającą odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
74.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Yoco Payments dla WordPress w wersjach do 3.9.0 włącznie jest podatna na atak Path Traversal poprzez parametr pliku. Pozwala to nieautoryzowanym atakującym na odczytanie zawartości dowolnych plików na serwerze, co może prowadzić do wycieku wrażliwych danych.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do poufnych informacji przechowywanych na serwerze, co zagraża bezpieczeństwu danych i może prowadzić do naruszenia prywatności lub dalszych ataków. Właściciele infrastruktury powinni traktować tę podatność jako poważne zagrożenie, szczególnie w środowiskach produkcyjnych z wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Yoco Payments i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do plików serwera, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwisu. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i wdrożyć mechanizmy zapobiegające Path Traversal.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS