Luka Arbitrary File Read w wtyczce Gotham Block Extra Light dla WordPress

Luka Arbitrary File Read w wtyczce Gotham Block Extra Light dla WordPress umożliwia odczyt plików przez użytkowników z uprawnieniami contributor i wyższymi.
CVE-2025-15020CVSS 6.5Web

Luka Arbitrary File Read w wtyczce Gotham Block Extra Light dla WordPress

Luka Arbitrary File Read w wtyczce Gotham Block Extra Light dla WordPress umożliwia odczyt plików przez użytkowników z uprawnieniami contributor i wyższymi.

CVSS
6.5 MEDIUM
EPSS
22.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Gotham Block Extra Light dla WordPress do wersji 1.5.0 włącznie zawiera lukę umożliwiającą odczyt dowolnych plików na serwerze poprzez shortcode 'ghostban'. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą uzyskać dostęp do poufnych danych.

Wpływ biznesowy

Luka pozwala na nieautoryzowany odczyt plików na serwerze, co może prowadzić do wycieku wrażliwych informacji i naruszenia bezpieczeństwa danych. Organizacje korzystające z tej wtyczki mogą być narażone na ryzyko utraty poufności oraz potencjalne dalsze ataki wykorzystujące pozyskane dane.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Gotham Block Extra Light i jej instalację. W przypadku braku łatki, ograniczenie dostępu do funkcji shortcode 'ghostban' oraz monitorowanie logów serwera pod kątem podejrzanej aktywności. Priorytetowe jest również przegląd uprawnień użytkowników i ograniczenie ich do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS