CVE-2025-4187: Luka Directory Traversal w wtyczce UserPro dla WordPress
Luka Directory Traversal w wtyczce UserPro dla WordPress umożliwia nieautoryzowany odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.9 MEDIUM
- EPSS
- 46.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka UserPro - Community and User Profile dla WordPress do wersji 5.1.10 zawiera lukę Directory Traversal w funkcji userpro_fbconnect(), umożliwiającą nieautoryzowanym atakującym odczyt dowolnych plików na serwerze. Może to prowadzić do ujawnienia wrażliwych informacji.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki UserPro istnieje ryzyko wycieku poufnych danych poprzez nieautoryzowany dostęp do plików serwera. Luka ta może narazić system na naruszenie prywatności i bezpieczeństwa danych użytkowników, co może skutkować utratą zaufania klientów oraz potencjalnymi konsekwencjami prawnymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UserPro i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze. Regularne przeglądy bezpieczeństwa i audyty konfiguracji serwera są również wskazane.