Уразливість обходу директорій у плагіні Zephyr Project Manager для WordPress

Уразливість обходу директорій у плагіні Zephyr Project Manager (CVE-2025-12496) дозволяє читати файли на сервері та викликати SSRF. Рекомендується оновлення та обмеження доступу.
CVE-2025-12496CVSS 4.9Web

Уразливість обходу директорій у плагіні Zephyr Project Manager для WordPress

Уразливість обходу директорій у плагіні Zephyr Project Manager (CVE-2025-12496) дозволяє читати файли на сервері та викликати SSRF. Рекомендується оновлення та обмеження доступу.

CVSS
4.9 MEDIUM
EPSS
45.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Zephyr Project Manager для WordPress версій до 3.3.203 включно має уразливість обходу директорій через параметр file. Аутентифіковані користувачі з рівнем доступу Custom і вище можуть читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації. Якщо на сервері увімкнено allow_url_fopen, можливий також SSRF-атак.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до конфіденційних файлів на сервері, що може призвести до витоку даних або подальших атак. Для організацій, які використовують цей плагін, існує ризик компрометації інформації та порушення безпеки веб-інфраструктури. Вразливість середньої критичності вимагає уваги для запобігання потенційним інцидентам.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність плагіна Zephyr Project Manager версій до 3.3.203 і оновити його до останньої безпечної версії, якщо вона доступна. Якщо оновлення неможливе, рекомендується обмежити доступ користувачів з рівнем Custom і вище, вимкнути allow_url_fopen на сервері та провести аудит логів на предмет підозрілої активності. Також варто розглянути впровадження додаткових заходів безпеки для захисту файлів сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки