CVE-2025-4419: podatność na Path Traversal w wtyczce Hot Random Image dla WordPress

Podatność CVE-2025-4419 w wtyczce Hot Random Image WordPress umożliwia dostęp do obrazów poza katalogiem. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-4419CVSS 4.3Web

CVE-2025-4419: podatność na Path Traversal w wtyczce Hot Random Image dla WordPress

Podatność CVE-2025-4419 w wtyczce Hot Random Image WordPress umożliwia dostęp do obrazów poza katalogiem. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
30.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
hot random image

Co wiadomo

Wtyczka Hot Random Image dla WordPress do wersji 1.9.2 włącznie jest podatna na atak Path Traversal poprzez parametr 'path'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor dostęp do dowolnych obrazów z dozwolonymi rozszerzeniami poza zamierzonym katalogiem.

Wpływ biznesowy

Ta podatność pozwala na nieautoryzowany dostęp do plików graficznych spoza przewidzianego katalogu, co może prowadzić do wycieku informacji lub naruszenia polityk bezpieczeństwa. Operatorzy stron WordPress korzystających z tej wtyczki powinni rozważyć ryzyko związane z dostępem użytkowników o uprawnieniach Contributor i wyższych do niezamierzonych zasobów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Hot Random Image u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego oraz monitorować logi pod kątem nietypowych żądań dotyczących parametrów ścieżek. Warto również rozważyć ograniczenie dostępu do katalogów z obrazami na poziomie serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS