CVE-2025-2539: podatność na nieautoryzowany dostęp w wtyczce File Away dla WordPress
Wtyczka File Away dla WordPress do 3.9.9.0.1 umożliwia nieautoryzowany odczyt plików przez brak weryfikacji uprawnień. Zalecane aktualizacje i monitorowanie.
- CVSS
- 7.5 HIGH
- EPSS
- 73.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- file away
Co wiadomo
Wtyczka File Away dla WordPress do wersji 3.9.9.0.1 zawiera lukę umożliwiającą nieautoryzowany dostęp do danych przez brak weryfikacji uprawnień w funkcji ajax(). Atakujący mogą odczytać zawartość dowolnych plików na serwerze, wykorzystując słaby, odwracalny algorytm szyfrowania.
Wpływ biznesowy
Luka ta stwarza ryzyko wycieku poufnych informacji przechowywanych na serwerze, co może prowadzić do naruszenia prywatności i bezpieczeństwa danych. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wrażliwymi danymi. Niezabezpieczone systemy mogą być celem ataków, które wykorzystują tę lukę do eskalacji zagrożeń.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki File Away i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji ajax() oraz monitorować logi serwera pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd uprawnień i zabezpieczeń serwera, aby zminimalizować ryzyko wykorzystania tej podatności.