Luka Directory Traversal w wtyczce Error Log Viewer dla WordPress

Luka Directory Traversal w wtyczce Error Log Viewer dla WordPress umożliwia administratorom odczyt plików serwera. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-9950CVSS 4.9Web

Luka Directory Traversal w wtyczce Error Log Viewer dla WordPress

Luka Directory Traversal w wtyczce Error Log Viewer dla WordPress umożliwia administratorom odczyt plików serwera. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
48.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Error Log Viewer firmy BestWebSoft dla WordPress do wersji 1.1.6 włącznie zawiera lukę Directory Traversal w funkcji rrrlgvwr_get_file. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami administratora na odczyt dowolnych plików na serwerze, co może prowadzić do ujawnienia wrażliwych danych.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do odczytu poufnych plików na serwerze, co stwarza ryzyko wycieku danych i naruszenia bezpieczeństwa systemu. Może to wpłynąć na integralność i poufność danych oraz zaufanie użytkowników do infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Error Log Viewer i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp administracyjny do niezbędnego minimum, monitorować logi systemowe pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS