Luka Path Traversal w wtyczce RSFirewall! dla WordPress (CVE-2025-7518)

Luka Path Traversal w wtyczce RSFirewall! dla WordPress pozwala administratorom odczytać dowolne pliki na serwerze. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-7518CVSS 4.9CMS

Luka Path Traversal w wtyczce RSFirewall! dla WordPress (CVE-2025-7518)

Luka Path Traversal w wtyczce RSFirewall! dla WordPress pozwala administratorom odczytać dowolne pliki na serwerze. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
32.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RSFirewall! dla WordPress do wersji 1.1.42 włącznie zawiera lukę Path Traversal w funkcji get_local_filename(). Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami administratora odczyt dowolnych plików na serwerze, które mogą zawierać wrażliwe dane.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do odczytu poufnych plików na serwerze, co może prowadzić do wycieku danych i naruszenia bezpieczeństwa systemu. Może to wpłynąć na integralność i poufność danych oraz zwiększyć ryzyko dalszych ataków.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RSFirewall! i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS