CVE-2025-4187: Luka Directory Traversal w wtyczce UserPro dla WordPress

Luka Directory Traversal w wtyczce UserPro dla WordPress umożliwia nieautoryzowany odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-4187CVSS 5.9CMS

CVE-2025-4187: Luka Directory Traversal w wtyczce UserPro dla WordPress

Luka Directory Traversal w wtyczce UserPro dla WordPress umożliwia nieautoryzowany odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.9 MEDIUM
EPSS
46.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka UserPro - Community and User Profile dla WordPress do wersji 5.1.10 zawiera lukę Directory Traversal w funkcji userpro_fbconnect(), umożliwiającą nieautoryzowanym atakującym odczyt dowolnych plików na serwerze. Może to prowadzić do ujawnienia wrażliwych informacji.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki UserPro istnieje ryzyko wycieku poufnych danych poprzez nieautoryzowany dostęp do plików serwera. Luka ta może narazić system na naruszenie prywatności i bezpieczeństwa danych użytkowników, co może skutkować utratą zaufania klientów oraz potencjalnymi konsekwencjami prawnymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UserPro i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze. Regularne przeglądy bezpieczeństwa i audyty konfiguracji serwera są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS