Уразливість Arbitrary File Read у плагіні 簡數採集器 для WordPress

Плагін 簡數採集器 для WordPress має уразливість Arbitrary File Read, що дозволяє адміністраторам читати довільні файли на сервері. Рекомендується оновлення та аудит безпеки.
CVE-2025-11973CVSS 4.9Web

Уразливість Arbitrary File Read у плагіні 簡數採集器 для WordPress

Плагін 簡數採集器 для WordPress має уразливість Arbitrary File Read, що дозволяє адміністраторам читати довільні файли на сервері. Рекомендується оновлення та аудит безпеки.

CVSS
4.9 MEDIUM
EPSS
23.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін 簡數採集器 для WordPress версій до 2.6.3 включно має уразливість Arbitrary File Read через функціонал __kds_flag, що імпортує рекомендовані зображення. Атакуючі з правами адміністратора можуть читати довільні файли на сервері, потенційно отримуючи доступ до конфіденційної інформації.

Бізнес-вплив

Уразливість дозволяє користувачам з правами адміністратора отримувати доступ до вмісту будь-яких файлів на сервері, що може призвести до витоку чутливої інформації та компрометації системи. Це створює ризики для безпеки веб-ресурсів, особливо якщо сервер містить критичні або приватні дані.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функціоналу плагіна, провести аудит прав користувачів, зменшити експозицію сервера та переглянути журнали на предмет підозрілої активності. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки