CVE-2025-14633: Nieautoryzowany dostęp do plików w wtyczce F70 Lead Document Download dla WordPress
Luka umożliwia nieautoryzowany dostęp do plików w WordPress przez wtyczkę F70 Lead Document Download. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 5.3 MEDIUM
- EPSS
- 15.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka F70 Lead Document Download dla WordPress do wersji 1.4.4 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do plików. Brak sprawdzenia uprawnień w funkcji 'file_download' pozwala atakującym na pobieranie dowolnych plików z biblioteki mediów WordPress poprzez zgadywanie lub enumerację identyfikatorów załączników.
Wpływ biznesowy
Luka ta może prowadzić do wycieku poufnych danych przechowywanych w bibliotece mediów WordPress, co stanowi zagrożenie dla prywatności i bezpieczeństwa informacji. Operatorzy stron korzystających z tej wtyczki powinni traktować to jako średnie ryzyko, zwłaszcza jeśli w bibliotece znajdują się wrażliwe pliki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki F70 Lead Document Download i ich zastosowanie. W przypadku braku łatki, ograniczenie dostępu do katalogu mediów, monitorowanie logów serwera pod kątem podejrzanych żądań oraz ograniczenie możliwości zgadywania identyfikatorów załączników mogą pomóc w zmniejszeniu ryzyka.