Уразливість обходу директорій у плагіні Zephyr Project Manager для WordPress
Уразливість обходу директорій у плагіні Zephyr Project Manager (CVE-2025-12496) дозволяє читати файли на сервері та викликати SSRF. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.9 MEDIUM
- EPSS
- 45.12%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Zephyr Project Manager для WordPress версій до 3.3.203 включно має уразливість обходу директорій через параметр file. Аутентифіковані користувачі з рівнем доступу Custom і вище можуть читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації. Якщо на сервері увімкнено allow_url_fopen, можливий також SSRF-атак.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до конфіденційних файлів на сервері, що може призвести до витоку даних або подальших атак. Для організацій, які використовують цей плагін, існує ризик компрометації інформації та порушення безпеки веб-інфраструктури. Вразливість середньої критичності вимагає уваги для запобігання потенційним інцидентам.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити наявність плагіна Zephyr Project Manager версій до 3.3.203 і оновити його до останньої безпечної версії, якщо вона доступна. Якщо оновлення неможливе, рекомендується обмежити доступ користувачів з рівнем Custom і вище, вимкнути allow_url_fopen на сервері та провести аудит логів на предмет підозрілої активності. Також варто розглянути впровадження додаткових заходів безпеки для захисту файлів сервера.