CVE-2025-4419: podatność na Path Traversal w wtyczce Hot Random Image dla WordPress
Podatność CVE-2025-4419 w wtyczce Hot Random Image WordPress umożliwia dostęp do obrazów poza katalogiem. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 30.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- hot random image
Co wiadomo
Wtyczka Hot Random Image dla WordPress do wersji 1.9.2 włącznie jest podatna na atak Path Traversal poprzez parametr 'path'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor dostęp do dowolnych obrazów z dozwolonymi rozszerzeniami poza zamierzonym katalogiem.
Wpływ biznesowy
Ta podatność pozwala na nieautoryzowany dostęp do plików graficznych spoza przewidzianego katalogu, co może prowadzić do wycieku informacji lub naruszenia polityk bezpieczeństwa. Operatorzy stron WordPress korzystających z tej wtyczki powinni rozważyć ryzyko związane z dostępem użytkowników o uprawnieniach Contributor i wyższych do niezamierzonych zasobów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Hot Random Image u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego oraz monitorować logi pod kątem nietypowych żądań dotyczących parametrów ścieżek. Warto również rozważyć ograniczenie dostępu do katalogów z obrazami na poziomie serwera.