CVE-2025-9516: podatność na odczyt plików wtyczki atec Debug dla WordPress
Podatność CVE-2025-9516 umożliwia administratorom WordPress odczyt plików poza katalogiem wtyczki atec Debug. Zalecana aktualizacja i ograniczenie dostępu.
- CVSS
- 4.9 MEDIUM
- EPSS
- 32.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka atec Debug dla WordPress w wersjach do 1.2.22 włącznie posiada lukę umożliwiającą uwierzytelnionym administratorom odczyt dowolnych plików poza zamierzonym katalogiem poprzez parametr 'custom_log'.
Wpływ biznesowy
Podatność pozwala administratorom na dostęp do plików spoza standardowego katalogu wtyczki, co może prowadzić do ujawnienia wrażliwych danych i zwiększa ryzyko naruszenia bezpieczeństwa systemu. Organizacje korzystające z tej wtyczki powinny zweryfikować jej wersję i ograniczyć dostęp do panelu administracyjnego.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki atec Debug do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do panelu administracyjnego WordPress do zaufanych użytkowników, monitorować logi systemowe pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników.