CVE-2025-8009: Luka wtyczki Security Ninja WordPress umożliwiająca odczyt plików
Podatność CVE-2025-8009 w wtyczce Security Ninja WordPress umożliwia administratorom odczyt dowolnych plików na serwerze. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 45.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Security Ninja – WordPress Security Plugin & Firewall do WordPressa jest podatna na lukę umożliwiającą arbitralny odczyt plików w wersjach do 5.242 włącznie, poprzez funkcję 'get_file_source'. Atakujący z uprawnieniami administratora mogą wyodrębnić wrażliwe dane, w tym zawartość dowolnych plików na serwerze.
Wpływ biznesowy
Podatność pozwala administratorom złośliwym lub przejętym na dostęp do poufnych plików serwera, co może prowadzić do wycieku danych, naruszenia prywatności oraz potencjalnego dalszego eskalowania ataku. Operatorzy IT powinni traktować tę lukę poważnie, szczególnie w środowiskach z wieloma administratorami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Security Ninja i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz ograniczyć ekspozycję serwera. Priorytetowo należy przeprowadzić audyt uprawnień i zabezpieczeń środowiska WordPress.