CVE-2025-2267: podatność Arbitrary File Download w wtyczce wp01 dla WordPress
Wtyczka wp01 do WordPress ma lukę pozwalającą na pobranie dowolnych plików przez użytkowników z uprawnieniami subskrybenta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 25.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp01
Co wiadomo
Wtyczka wp01 dla WordPress w wersjach do 2.6.2 włącznie posiada lukę umożliwiającą pobranie dowolnych plików na serwerze przez użytkowników z uprawnieniami co najmniej subskrybenta. Problem wynika z braku odpowiedniej weryfikacji uprawnień i niewystarczających ograniczeń funkcji make_archive().
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą odczytać poufne pliki na serwerze, co może prowadzić do wycieku wrażliwych danych i naruszenia bezpieczeństwa systemu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wp01 u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych działań oraz przeprowadzić przegląd uprawnień użytkowników WordPressa. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.