Уразливість у Media Library Assistant для WordPress дозволяє читати файли без автентифікації

Плагін Media Library Assistant для WordPress має уразливість, що дозволяє читати файли без автентифікації. Рекомендується оновлення та обмеження доступу.
CVE-2025-11738CVSS 5.3Web

Уразливість у Media Library Assistant для WordPress дозволяє читати файли без автентифікації

Плагін Media Library Assistant для WordPress має уразливість, що дозволяє читати файли без автентифікації. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
30.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Media Library Assistant для WordPress версій до 3.29 включно має уразливість, що дозволяє неавторизованим користувачам читати вміст певних файлів на сервері через файл mla-stream-image.php. Це може призвести до витоку конфіденційної інформації з файлів ai, eps, pdf, ps.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість означає ризик несанкціонованого доступу до конфіденційних даних, що зберігаються у вразливих файлах на сервері. Зловмисники можуть отримати інформацію, яка може бути використана для подальших атак або компрометації системи. Це підвищує загрозу безпеці веб-сайтів на базі WordPress із встановленим плагіном Media Library Assistant.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Media Library Assistant і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до файлів mla-stream-image.php, зменшити експозицію сервера, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення уразливості в рамках загальної стратегії безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки