CVE-2025-1973: podatność na Path Traversal w wtyczce Import Export WordPress Users

Podatność Path Traversal w wtyczce Import Export Users WordPress umożliwia administratorom odczyt wrażliwych plików logów. Zalecana aktualizacja.
CVE-2025-1973CVSS 4.9Web

CVE-2025-1973: podatność na Path Traversal w wtyczce Import Export WordPress Users

Podatność Path Traversal w wtyczce Import Export Users WordPress umożliwia administratorom odczyt wrażliwych plików logów. Zalecana aktualizacja.

CVSS
4.9 MEDIUM
EPSS
49.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
import export wordpress users

Co wiadomo

Wtyczka Export and Import Users and Customers dla WordPressa do wersji 2.6.2 włącznie zawiera lukę Path Traversal w funkcji download_file(). Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami administratora odczyt dowolnych plików dziennika na serwerze, które mogą zawierać wrażliwe dane.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do uzyskania dostępu do poufnych informacji zapisanych w plikach logów, co może prowadzić do naruszenia prywatności i bezpieczeństwa systemu. Może to wpłynąć na integralność i poufność danych oraz zwiększyć ryzyko dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed nieautoryzowanym dostępem do plików serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS