Krytyczna luka wtyczki PhastPress dla WordPress umożliwiająca nieautoryzowany odczyt plików

PhastPress do wersji 3.7 ma krytyczną lukę umożliwiającą nieautoryzowany odczyt plików, w tym wp-config.php. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-14388CVSS 9.8Web

Krytyczna luka wtyczki PhastPress dla WordPress umożliwiająca nieautoryzowany odczyt plików

PhastPress do wersji 3.7 ma krytyczną lukę umożliwiającą nieautoryzowany odczyt plików, w tym wp-config.php. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
34.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PhastPress dla WordPress do wersji 3.7 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowany odczyt dowolnych plików poprzez wstrzyknięcie podwójnie zakodowanego bajtu zerowego (%2500). Luka wynika z niezgodności walidacji rozszerzeń plików i sposobu budowy ścieżek plików, co pozwala atakującym na dostęp do plików takich jak wp-config.php.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do ujawnienia wrażliwych danych konfiguracyjnych WordPressa, co zagraża bezpieczeństwu całej witryny i może skutkować dalszymi atakami. Operatorzy stron korzystających z PhastPress powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PhastPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do plików w katalogu webroot oraz monitorować logi serwera pod kątem podejrzanych żądań zawierających podwójnie zakodowany bajt zerowy. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe zabezpieczenia warstwy aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS