CVE-2025-1973: podatność na Path Traversal w wtyczce Import Export WordPress Users
Podatność Path Traversal w wtyczce Import Export Users WordPress umożliwia administratorom odczyt wrażliwych plików logów. Zalecana aktualizacja.
- CVSS
- 4.9 MEDIUM
- EPSS
- 49.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- import export wordpress users
Co wiadomo
Wtyczka Export and Import Users and Customers dla WordPressa do wersji 2.6.2 włącznie zawiera lukę Path Traversal w funkcji download_file(). Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami administratora odczyt dowolnych plików dziennika na serwerze, które mogą zawierać wrażliwe dane.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do uzyskania dostępu do poufnych informacji zapisanych w plikach logów, co może prowadzić do naruszenia prywatności i bezpieczeństwa systemu. Może to wpłynąć na integralność i poufność danych oraz zwiększyć ryzyko dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed nieautoryzowanym dostępem do plików serwera.