CVE-2025-14059: EmailKit dla WordPress umożliwia odczyt dowolnych plików przez błąd Path Traversal

Luka w EmailKit dla WordPress pozwala uwierzytelnionym użytkownikom na odczyt wrażliwych plików przez REST API. Zalecana szybka aktualizacja wtyczki.
CVE-2025-14059CVSS 6.5Web

CVE-2025-14059: EmailKit dla WordPress umożliwia odczyt dowolnych plików przez błąd Path Traversal

Luka w EmailKit dla WordPress pozwala uwierzytelnionym użytkownikom na odczyt wrażliwych plików przez REST API. Zalecana szybka aktualizacja wtyczki.

CVSS
6.5 MEDIUM
EPSS
16.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka EmailKit dla WordPress do wersji 1.6.1 ma lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi odczyt dowolnych plików na serwerze poprzez endpoint REST API create_template. Brak walidacji ścieżki w parametrze emailkit-editor-template pozwala na dostęp do wrażliwych plików, takich jak /etc/passwd czy wp-config.php.

Wpływ biznesowy

Atakujący z uprawnieniami autora mogą wykorzystać tę lukę do uzyskania dostępu do poufnych danych konfiguracyjnych serwera, co może prowadzić do dalszych ataków lub wycieku informacji. Wpływa to na bezpieczeństwo infrastruktury WordPress i może zagrozić integralności oraz poufności danych. Organizacje korzystające z tej wtyczki powinny potraktować tę lukę jako istotne ryzyko dla swoich środowisk webowych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki EmailKit do wersji po 1.6.1, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji należy ograniczyć dostęp do REST API tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić audyt uprawnień użytkowników. Warto także rozważyć tymczasowe wyłączenie funkcji create_template w REST API, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS