Уразливість обходу шляху в плагіні BFG Tools – Extension Zipper для WordPress

Плагін BFG Tools – Extension Zipper для WordPress має уразливість обходу шляху, що дозволяє адміністраторам читати конфіденційні файли поза директорією плагіна.
CVE-2025-13681CVSS 4.9Web

Уразливість обходу шляху в плагіні BFG Tools – Extension Zipper для WordPress

Плагін BFG Tools – Extension Zipper для WordPress має уразливість обходу шляху, що дозволяє адміністраторам читати конфіденційні файли поза директорією плагіна.

CVSS
4.9 MEDIUM
EPSS
27.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BFG Tools – Extension Zipper для WordPress версій до 1.0.7 включно має уразливість обходу шляху через недостатню перевірку параметра first_file у функції zip(). Це дозволяє адміністраторам читати файли поза директорією плагіна, включно з конфіденційними файлами, такими як wp-config.php.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації, що зберігається у файлах WordPress, зокрема налаштувань бази даних і ключів безпеки. Це підвищує ризик компрометації сайту та подальших атак. Власникам і операторам інфраструктури слід оцінити наявність плагіна та обмежити доступ до адміністративних облікових записів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до версії, в якій усунено уразливість, або тимчасово відключити його. Перевірте права доступу адміністративних користувачів, обмежте їх кількість та перегляньте журнали доступу на предмет підозрілої активності. Також варто провести аудит конфігурації безпеки WordPress та регулярно моніторити оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки