Luka Path Traversal w wtyczce RSFirewall! dla WordPress (CVE-2025-7518)
Luka Path Traversal w wtyczce RSFirewall! dla WordPress pozwala administratorom odczytać dowolne pliki na serwerze. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 32.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RSFirewall! dla WordPress do wersji 1.1.42 włącznie zawiera lukę Path Traversal w funkcji get_local_filename(). Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami administratora odczyt dowolnych plików na serwerze, które mogą zawierać wrażliwe dane.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do odczytu poufnych plików na serwerze, co może prowadzić do wycieku danych i naruszenia bezpieczeństwa systemu. Może to wpłynąć na integralność i poufność danych oraz zwiększyć ryzyko dalszych ataków.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RSFirewall! i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników.