Уразливість Path Traversal у плагіні Simple Download Counter для WordPress

Уразливість Path Traversal у плагіні Simple Download Counter дозволяє адміністраторам читати довільні файли на сервері. Рекомендується оновлення та обережність.
CVE-2025-13677CVSS 4.9Web

Уразливість Path Traversal у плагіні Simple Download Counter для WordPress

Уразливість Path Traversal у плагіні Simple Download Counter дозволяє адміністраторам читати довільні файли на сервері. Рекомендується оновлення та обережність.

CVSS
4.9 MEDIUM
EPSS
37.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Download Counter для WordPress має уразливість Path Traversal у версіях до 2.2.2 включно через недостатню перевірку шляхів у функції simple_download_counter_parse_path(). Це дозволяє автентифікованим адміністраторам читати довільні файли на сервері, включно з конфіденційними даними.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації, такої як облікові дані бази даних або системні файли, що створює ризики для безпеки веб-сайту та інфраструктури. Власники сайтів повинні оцінити ризики, особливо якщо плагін використовується на сайтах з високим рівнем доступу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, уважно ознайомитись із попередженнями виробника щодо обмежень функціоналу на мультисайтах, обмежити доступ до адміністративних облікових записів, перевірити журнали на ознаки зловживань та розглянути можливість зменшення експозиції плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки