CVE-2025-2539: podatność na nieautoryzowany dostęp w wtyczce File Away dla WordPress

Wtyczka File Away dla WordPress do 3.9.9.0.1 umożliwia nieautoryzowany odczyt plików przez brak weryfikacji uprawnień. Zalecane aktualizacje i monitorowanie.
CVE-2025-2539CVSS 7.5Web

CVE-2025-2539: podatność na nieautoryzowany dostęp w wtyczce File Away dla WordPress

Wtyczka File Away dla WordPress do 3.9.9.0.1 umożliwia nieautoryzowany odczyt plików przez brak weryfikacji uprawnień. Zalecane aktualizacje i monitorowanie.

CVSS
7.5 HIGH
EPSS
73.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
file away

Co wiadomo

Wtyczka File Away dla WordPress do wersji 3.9.9.0.1 zawiera lukę umożliwiającą nieautoryzowany dostęp do danych przez brak weryfikacji uprawnień w funkcji ajax(). Atakujący mogą odczytać zawartość dowolnych plików na serwerze, wykorzystując słaby, odwracalny algorytm szyfrowania.

Wpływ biznesowy

Luka ta stwarza ryzyko wycieku poufnych informacji przechowywanych na serwerze, co może prowadzić do naruszenia prywatności i bezpieczeństwa danych. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wrażliwymi danymi. Niezabezpieczone systemy mogą być celem ataków, które wykorzystują tę lukę do eskalacji zagrożeń.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki File Away i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji ajax() oraz monitorować logi serwera pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd uprawnień i zabezpieczeń serwera, aby zminimalizować ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS