Уразливість несанкціонованого доступу в плагіні ERI File Library для WordPress

Виявлено уразливість у плагіні ERI File Library для WordPress, що дозволяє неавторизованим користувачам завантажувати обмежені файли. Рекомендується оновлення та перевірка безпеки.
CVE-2025-12041CVSS 5.3CMS

Уразливість несанкціонованого доступу в плагіні ERI File Library для WordPress

Виявлено уразливість у плагіні ERI File Library для WordPress, що дозволяє неавторизованим користувачам завантажувати обмежені файли. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
15.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ERI File Library для WordPress має уразливість, що дозволяє неавторизованим користувачам завантажувати файли, обмежені для певних ролей, через відсутність перевірки прав доступу в AJAX дії 'erifl_file' у версіях до 1.1.0 включно. Це може призвести до витоку конфіденційних даних.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованого доступу до файлів, що можуть містити важливу або конфіденційну інформацію. Це може вплинути на репутацію компанії та призвести до порушень безпеки даних. ІТ-операторам слід оцінити використання плагіна та вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ERI File Library від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX дії 'erifl_file' на рівні сервера, переглянути журнали доступу на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки