CVE-2025-6253: Krytyczna luka w wtyczce UiCore Elements dla WordPress umożliwiająca odczyt dowolnych plików

Wtyczka UiCore Elements do WordPress ma lukę umożliwiającą nieautoryzowany odczyt plików. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
CVE-2025-6253CVSS 7.5CMS

CVE-2025-6253: Krytyczna luka w wtyczce UiCore Elements dla WordPress umożliwiająca odczyt dowolnych plików

Wtyczka UiCore Elements do WordPress ma lukę umożliwiającą nieautoryzowany odczyt plików. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.

CVSS
7.5 HIGH
EPSS
31.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka UiCore Elements – Free Elementor widgets and templates dla WordPress do wersji 1.3.0 włącznie posiada lukę umożliwiającą nieautoryzowany odczyt dowolnych plików na serwerze poprzez funkcję prepare_template(). Brak odpowiedniej weryfikacji uprawnień i kontroli nazwy pliku stwarza ryzyko ujawnienia wrażliwych danych.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą odczytać zawartość dowolnych plików na serwerze, co może prowadzić do wycieku poufnych informacji, takich jak dane konfiguracyjne czy dane użytkowników. Organizacje korzystające z tej wtyczki narażone są na poważne naruszenia bezpieczeństwa i utratę zaufania klientów. Zaleca się szybkie podjęcie działań w celu ograniczenia ryzyka i ochrony infrastruktury.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki UiCore Elements i rozważyć aktualizację do nowszej, bezpiecznej wersji, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do plików wrażliwych, monitorować logi pod kątem podejrzanej aktywności oraz stosować zasady minimalnych uprawnień. Zaleca się również przegląd konfiguracji serwera i wtyczek pod kątem potencjalnych luk.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS