Luka Path Traversal w wtyczce Code Explorer dla WordPress (CVE-2025-15487)

Podatność Path Traversal w wtyczce Code Explorer dla WordPress umożliwia administratorom odczyt plików serwera. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-15487CVSS 4.9Web

Luka Path Traversal w wtyczce Code Explorer dla WordPress (CVE-2025-15487)

Podatność Path Traversal w wtyczce Code Explorer dla WordPress umożliwia administratorom odczyt plików serwera. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
34.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Code Explorer dla WordPress do wersji 1.4.6 włącznie jest podatna na atak Path Traversal poprzez parametr 'file'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami administratora odczyt dowolnych plików na serwerze, co może prowadzić do wycieku wrażliwych danych.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do odczytu poufnych plików na serwerze, co zagraża bezpieczeństwu danych i integralności systemu. Może to skutkować wyciekiem informacji, które mogą być użyte do dalszych ataków lub naruszenia prywatności użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Code Explorer i jej instalację. W przypadku braku łatki, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS