CVE-2025-3103: Luka w wtyczce CLEVER HTML5 Radio Player umożliwiająca odczyt plików
Wtyczka CLEVER HTML5 Radio Player dla WordPressa umożliwia nieautoryzowany odczyt plików. Zalecana szybka aktualizacja i monitoring serwera.
- CVSS
- 7.5 HIGH
- EPSS
- 30.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CLEVER - HTML5 Radio Player With History dla WordPressa posiada lukę umożliwiającą nieautoryzowany odczyt dowolnych plików na serwerze z powodu niewystarczającej walidacji ścieżek plików w pliku 'history.php'. Luka dotyczy wszystkich wersji do 2.4 włącznie, a częściowa poprawka została wprowadzona w wersji 2.4.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą odczytać poufne pliki na serwerze, w tym dane uwierzytelniające do bazy danych, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokie ryzyko dla integralności i poufności swoich systemów.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki do najnowszej wersji, która zawiera poprawki zabezpieczeń. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do pliku 'history.php', monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić przegląd uprawnień i konfiguracji serwera. Priorytetowo traktować wdrożenie poprawek i minimalizację ekspozycji wtyczki.