CVE-2025-2056: Luka Path Traversal w wtyczce Hide My WP Ghost dla WordPress

Wtyczka Hide My WP Ghost dla WordPress ma poważną lukę Path Traversal umożliwiającą nieautoryzowany odczyt plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-2056CVSS 7.5Web

CVE-2025-2056: Luka Path Traversal w wtyczce Hide My WP Ghost dla WordPress

Wtyczka Hide My WP Ghost dla WordPress ma poważną lukę Path Traversal umożliwiającą nieautoryzowany odczyt plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
41.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
hide my wp ghost

Co wiadomo

Wtyczka WP Ghost (Hide My WP Ghost) – Security & Firewall dla WordPress do wersji 5.4.01 jest podatna na atak Path Traversal poprzez funkcję showFile. Pozwala to nieautoryzowanym atakującym na odczytanie zawartości określonych plików na serwerze, które mogą zawierać wrażliwe dane.

Wpływ biznesowy

Podatność umożliwia zdalnym, nieautoryzowanym osobom dostęp do plików serwera, co może prowadzić do wycieku poufnych informacji i dalszych ataków na infrastrukturę IT. Operatorzy stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa danych i integralności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Hide My WP Ghost u jej dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji showFile, monitorować logi serwera pod kątem podejrzanej aktywności oraz stosować zasady minimalizacji ekspozycji serwera. Priorytetowo należy ocenić ryzyko i zabezpieczyć wrażliwe pliki na serwerze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS