CVE-2025-3103: Luka w wtyczce CLEVER HTML5 Radio Player umożliwiająca odczyt plików

Wtyczka CLEVER HTML5 Radio Player dla WordPressa umożliwia nieautoryzowany odczyt plików. Zalecana szybka aktualizacja i monitoring serwera.
CVE-2025-3103CVSS 7.5Web

CVE-2025-3103: Luka w wtyczce CLEVER HTML5 Radio Player umożliwiająca odczyt plików

Wtyczka CLEVER HTML5 Radio Player dla WordPressa umożliwia nieautoryzowany odczyt plików. Zalecana szybka aktualizacja i monitoring serwera.

CVSS
7.5 HIGH
EPSS
30.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CLEVER - HTML5 Radio Player With History dla WordPressa posiada lukę umożliwiającą nieautoryzowany odczyt dowolnych plików na serwerze z powodu niewystarczającej walidacji ścieżek plików w pliku 'history.php'. Luka dotyczy wszystkich wersji do 2.4 włącznie, a częściowa poprawka została wprowadzona w wersji 2.4.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą odczytać poufne pliki na serwerze, w tym dane uwierzytelniające do bazy danych, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokie ryzyko dla integralności i poufności swoich systemów.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki do najnowszej wersji, która zawiera poprawki zabezpieczeń. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do pliku 'history.php', monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić przegląd uprawnień i konfiguracji serwera. Priorytetowo traktować wdrożenie poprawek i minimalizację ekspozycji wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS