Luka wtyczki Store Locator WordPress umożliwia odczyt plików PHP

Wtyczka Store Locator WordPress przed 1.6.9 umożliwia administratorom odczyt plików PHP, w tym plików konfiguracyjnych z danymi uwierzytelniającymi.
CVE-2026-9062CVSS 3.4Web

Luka wtyczki Store Locator WordPress umożliwia odczyt plików PHP

Wtyczka Store Locator WordPress przed 1.6.9 umożliwia administratorom odczyt plików PHP, w tym plików konfiguracyjnych z danymi uwierzytelniającymi.

CVSS
3.4 LOW
EPSS
16.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Store Locator dla WordPress w wersjach przed 1.6.9 nie weryfikuje poprawnie parametru używanego w ścieżce pliku, co pozwala użytkownikom o wysokich uprawnieniach, takim jak administratorzy, na odczyt dowolnych plików PHP na serwerze, w tym plików konfiguracyjnych zawierających dane uwierzytelniające.

Wpływ biznesowy

Ta luka może prowadzić do ujawnienia poufnych informacji, takich jak dane bazy danych i klucze uwierzytelniające, co zwiększa ryzyko dalszych ataków i naruszeń bezpieczeństwa. Operatorzy IT powinni ocenić, czy korzystają z podatnej wersji wtyczki i rozważyć wpływ na integralność i poufność danych w swojej infrastrukturze.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Store Locator do wersji 1.6.9 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administratora oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień użytkowników i rozważ wdrożenie dodatkowych zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS