Вразливість Directory Traversal у плагіні Simple CSV Table для WordPress

Плагін Simple CSV Table для WordPress має Directory Traversal, що дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.
CVE-2025-12960CVSS 6.5Web

Вразливість Directory Traversal у плагіні Simple CSV Table для WordPress

Плагін Simple CSV Table для WordPress має Directory Traversal, що дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
46.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple CSV Table для WordPress має вразливість Directory Traversal у версіях до 1.0.1 включно через параметр href у шорткоді [csv]. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище читати довільні файли на сервері.

Бізнес-вплив

Зловмисники з правами Contributor і вище можуть отримати доступ до конфіденційних файлів, що містять, наприклад, облікові дані бази даних або ключі аутентифікації. Це підвищує ризик компрометації системи та витоку важливої інформації, що може призвести до порушень безпеки і втрати довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple CSV Table і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки