Уразливість довільного читання файлів у плагіні Feeds for YouTube Pro для WordPress

Плагін Feeds for YouTube Pro для WordPress має уразливість довільного читання файлів, що дозволяє неавторизованим користувачам отримувати доступ до конфіденційних даних.
CVE-2025-12002CVSS 5.9Web

Уразливість довільного читання файлів у плагіні Feeds for YouTube Pro для WordPress

Плагін Feeds for YouTube Pro для WordPress має уразливість довільного читання файлів, що дозволяє неавторизованим користувачам отримувати доступ до конфіденційних даних.

CVSS
5.9 MEDIUM
EPSS
30.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Feeds for YouTube Pro для WordPress версії до 2.6.0 включно має уразливість довільного читання файлів через недостатню санітаризацію даних у AJAX дії 'sby_check_wp_submit'. Це дозволяє неавторизованим зловмисникам читати вміст довільних файлів на сервері за певних налаштувань.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації з сервера, що негативно впливає на безпеку веб-ресурсу та довіру користувачів. Власники інфраструктури повинні врахувати ризики несанкціонованого доступу до даних, особливо якщо активовані налаштування 'Save Featured Images' та відключено 'Disable WP Posts'.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Feeds for YouTube Pro та застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити доступ до AJAX дії 'sby_check_wp_submit', перевірити конфігурацію плагіна, зокрема налаштування 'Save Featured Images' та 'Disable WP Posts', а також моніторити логи на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки