Уразливість Arbitrary File Read у плагіні EmailKit для WordPress (CVE-2025-14059)
EmailKit для WordPress має уразливість Arbitrary File Read через Path Traversal, що дозволяє читати файли серверу. Рекомендується оновлення плагіна.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.33%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін EmailKit для WordPress до версії 1.6.1 включно має уразливість Arbitrary File Read через Path Traversal. Відсутність перевірки шляху у REST API create_template дозволяє автентифікованим користувачам з рівнем Author або вище читати довільні файли на сервері.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам отримати доступ до конфіденційних файлів, таких як /etc/passwd та wp-config.php, що може призвести до витоку важливої інформації про систему та конфігурацію сайту. Для власників інфраструктури це підвищує ризик компрометації серверів і подальших атак.
Рекомендовані дії адміністратора
Рекомендується оновити плагін EmailKit до останньої версії, в якій усунена ця уразливість. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче Author, перевірити журнали доступу на ознаки експлуатації та обмежити доступ до REST API. Також варто провести аудит конфігурації безпеки WordPress та серверу.