Luka wtyczki EUCookieLaw dla WordPress umożliwia nieautoryzowany odczyt plików

Wtyczka EUCookieLaw do WordPress umożliwia atakującym nieautoryzowany odczyt plików, jeśli aktywna jest wtyczka cache. Zalecana aktualizacja i monitorowanie.
CVE-2025-3897CVSS 5.9Web

Luka wtyczki EUCookieLaw dla WordPress umożliwia nieautoryzowany odczyt plików

Wtyczka EUCookieLaw do WordPress umożliwia atakującym nieautoryzowany odczyt plików, jeśli aktywna jest wtyczka cache. Zalecana aktualizacja i monitorowanie.

CVSS
5.9 MEDIUM
EPSS
47.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka EUCookieLaw dla WordPress w wersjach do 2.7.2 włącznie zawiera lukę pozwalającą na nieautoryzowany odczyt dowolnych plików na serwerze poprzez funkcję 'file_get_contents'. Exploit jest możliwy tylko, gdy aktywna jest wtyczka cache, np. W3 Total Cache.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą uzyskać dostęp do poufnych danych przechowywanych na serwerze, co może prowadzić do wycieku informacji i naruszenia bezpieczeństwa. Zagrożenie dotyczy środowisk WordPress z zainstalowaną i aktywną wtyczką EUCookieLaw oraz wtyczką cache. Operatorzy powinni ocenić ryzyko i priorytetyzować działania naprawcze.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki EUCookieLaw do wersji po 2.7.2, jeśli jest dostępna. W przypadku braku aktualizacji należy rozważyć tymczasowe wyłączenie wtyczki lub wtyczki cache, ograniczenie dostępu do plików serwera oraz przegląd logów pod kątem podejrzanej aktywności. Monitorowanie i szybkie reagowanie na incydenty jest kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS