CVE-2025-6253: Krytyczna luka w wtyczce UiCore Elements dla WordPress umożliwiająca odczyt dowolnych plików
Wtyczka UiCore Elements do WordPress ma lukę umożliwiającą nieautoryzowany odczyt plików. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
- CVSS
- 7.5 HIGH
- EPSS
- 31.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka UiCore Elements – Free Elementor widgets and templates dla WordPress do wersji 1.3.0 włącznie posiada lukę umożliwiającą nieautoryzowany odczyt dowolnych plików na serwerze poprzez funkcję prepare_template(). Brak odpowiedniej weryfikacji uprawnień i kontroli nazwy pliku stwarza ryzyko ujawnienia wrażliwych danych.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą odczytać zawartość dowolnych plików na serwerze, co może prowadzić do wycieku poufnych informacji, takich jak dane konfiguracyjne czy dane użytkowników. Organizacje korzystające z tej wtyczki narażone są na poważne naruszenia bezpieczeństwa i utratę zaufania klientów. Zaleca się szybkie podjęcie działań w celu ograniczenia ryzyka i ochrony infrastruktury.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki UiCore Elements i rozważyć aktualizację do nowszej, bezpiecznej wersji, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do plików wrażliwych, monitorować logi pod kątem podejrzanej aktywności oraz stosować zasady minimalnych uprawnień. Zaleca się również przegląd konfiguracji serwera i wtyczek pod kątem potencjalnych luk.