Luka wtyczki Shared Files WordPress umożliwia pobieranie dowolnych plików

Wtyczka Shared Files WordPress przed 1.7.58 umożliwia pobieranie dowolnych plików przez Contributor. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-15433CVSS 6.8Web

Luka wtyczki Shared Files WordPress umożliwia pobieranie dowolnych plików

Wtyczka Shared Files WordPress przed 1.7.58 umożliwia pobieranie dowolnych plików przez Contributor. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.8 MEDIUM
EPSS
35.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Shared Files dla WordPressa w wersjach przed 1.7.58 pozwala użytkownikom z rolą Contributor na pobieranie dowolnych plików z serwera poprzez atak typu path traversal. Luka ta może prowadzić do ujawnienia wrażliwych danych, takich jak plik wp-config.php.

Wpływ biznesowy

Atakujący z niskimi uprawnieniami mogą uzyskać dostęp do plików konfiguracyjnych i innych ważnych danych na serwerze, co może skutkować naruszeniem bezpieczeństwa i utratą poufności informacji. Organizacje korzystające z tej wtyczki powinny zweryfikować swoje instalacje i podjąć działania ograniczające ryzyko wycieku danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Shared Files do wersji 1.7.58 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do wtyczki tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanych działań związanych z pobieraniem plików. Przeanalizuj uprawnienia użytkowników i rozważ ich ograniczenie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS