Уразливість довільного читання файлів у плагіні Import WP для WordPress

Уразливість Import WP дозволяє адміністраторам читати файли сервера через REST API. Оновіть плагін для захисту сайту WordPress.
CVE-2025-12137CVSS 4.9Web

Уразливість довільного читання файлів у плагіні Import WP для WordPress

Уразливість Import WP дозволяє адміністраторам читати файли сервера через REST API. Оновіть плагін для захисту сайту WordPress.

CVSS
4.9 MEDIUM
EPSS
35.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Import WP для WordPress версій до 2.14.16 включно має уразливість довільного читання файлів через недостатню перевірку шляхів у REST API. Атакувальники з правами адміністратора можуть отримати доступ до конфіденційних файлів сервера, використовуючи параметр local_url.

Бізнес-вплив

Ця уразливість дозволяє адміністраторам зловмисникам читати будь-які файли на сервері, що може призвести до витоку конфіденційної інформації та подальших атак на інфраструктуру. Власники сайтів на WordPress повинні врахувати ризики компрометації даних і порушення безпеки системи.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Import WP до останньої версії, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до REST API, перевірити журнали на ознаки зловмисної активності та мінімізувати права користувачів. Важливо також регулярно переглядати оновлення безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки