CVE-2025-2056: Luka Path Traversal w wtyczce Hide My WP Ghost dla WordPress
Wtyczka Hide My WP Ghost dla WordPress ma poważną lukę Path Traversal umożliwiającą nieautoryzowany odczyt plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 41.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- hide my wp ghost
Co wiadomo
Wtyczka WP Ghost (Hide My WP Ghost) – Security & Firewall dla WordPress do wersji 5.4.01 jest podatna na atak Path Traversal poprzez funkcję showFile. Pozwala to nieautoryzowanym atakującym na odczytanie zawartości określonych plików na serwerze, które mogą zawierać wrażliwe dane.
Wpływ biznesowy
Podatność umożliwia zdalnym, nieautoryzowanym osobom dostęp do plików serwera, co może prowadzić do wycieku poufnych informacji i dalszych ataków na infrastrukturę IT. Operatorzy stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa danych i integralności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Hide My WP Ghost u jej dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji showFile, monitorować logi serwera pod kątem podejrzanej aktywności oraz stosować zasady minimalizacji ekspozycji serwera. Priorytetowo należy ocenić ryzyko i zabezpieczyć wrażliwe pliki na serwerze.