Luka Path Traversal w wtyczce All in One Music Player dla WordPress

Wtyczka All in One Music Player dla WordPress ma lukę Path Traversal umożliwiającą odczyt plików przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2025-8559CVSS 6.5Web

Luka Path Traversal w wtyczce All in One Music Player dla WordPress

Wtyczka All in One Music Player dla WordPress ma lukę Path Traversal umożliwiającą odczyt plików przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
6.5 MEDIUM
EPSS
30.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka All in One Music Player dla WordPress w wersjach do 1.3.1 włącznie jest podatna na atak Path Traversal poprzez parametr 'theme'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika odczyt plików na serwerze, które mogą zawierać wrażliwe dane.

Wpływ biznesowy

Atakujący z dostępem na poziomie Współpracownika mogą wykorzystać tę lukę do odczytu poufnych plików na serwerze, co może prowadzić do wycieku danych i naruszenia bezpieczeństwa systemu. Może to wpłynąć na integralność i poufność informacji przechowywanych na serwerze WordPress, zwiększając ryzyko dalszych ataków.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki All in One Music Player i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Współpracownika i wyżej oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd uprawnień i ograniczyć możliwość modyfikacji parametrów wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS