Luka Directory Traversal w wtyczce Restrict File Access dla WordPress

Luka Directory Traversal w wtyczce Restrict File Access WordPress pozwala subskrybentom czytać dowolne pliki na serwerze. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6070CVSS 6.5Web

Luka Directory Traversal w wtyczce Restrict File Access dla WordPress

Luka Directory Traversal w wtyczce Restrict File Access WordPress pozwala subskrybentom czytać dowolne pliki na serwerze. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
46.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Restrict File Access dla WordPress do wersji 1.1.2 włącznie zawiera lukę Directory Traversal w funkcji output(), umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym odczyt dowolnych plików na serwerze. Może to prowadzić do wycieku wrażliwych danych.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do odczytu poufnych plików na serwerze, co może skutkować ujawnieniem danych firmowych lub użytkowników. Zagrożenie to wpływa na bezpieczeństwo aplikacji webowych opartych na WordPress, zwiększając ryzyko naruszenia prywatności i integralności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Restrict File Access i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zaradczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS