CVE-2025-8009: Luka wtyczki Security Ninja WordPress umożliwiająca odczyt plików

Podatność CVE-2025-8009 w wtyczce Security Ninja WordPress umożliwia administratorom odczyt dowolnych plików na serwerze. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-8009CVSS 4.9Web

CVE-2025-8009: Luka wtyczki Security Ninja WordPress umożliwiająca odczyt plików

Podatność CVE-2025-8009 w wtyczce Security Ninja WordPress umożliwia administratorom odczyt dowolnych plików na serwerze. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
45.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Security Ninja – WordPress Security Plugin & Firewall do WordPressa jest podatna na lukę umożliwiającą arbitralny odczyt plików w wersjach do 5.242 włącznie, poprzez funkcję 'get_file_source'. Atakujący z uprawnieniami administratora mogą wyodrębnić wrażliwe dane, w tym zawartość dowolnych plików na serwerze.

Wpływ biznesowy

Podatność pozwala administratorom złośliwym lub przejętym na dostęp do poufnych plików serwera, co może prowadzić do wycieku danych, naruszenia prywatności oraz potencjalnego dalszego eskalowania ataku. Operatorzy IT powinni traktować tę lukę poważnie, szczególnie w środowiskach z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Security Ninja i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz ograniczyć ekspozycję serwera. Priorytetowo należy przeprowadzić audyt uprawnień i zabezpieczeń środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS