Уразливість у PhastPress для WordPress дозволяє неавторизоване читання файлів

PhastPress для WordPress має критичну уразливість, що дозволяє читати файли без авторизації. Рекомендується оновлення та обмеження доступу.
CVE-2025-14388CVSS 9.8Web

Уразливість у PhastPress для WordPress дозволяє неавторизоване читання файлів

PhastPress для WordPress має критичну уразливість, що дозволяє читати файли без авторизації. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
34.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PhastPress для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам читати довільні файли на сервері через ін’єкцію нульового байта. Уразливість присутня у всіх версіях до 3.7 включно через некоректну перевірку розширень файлів.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, зокрема файлу налаштувань wp-config.php, що містить дані для підключення до бази даних. Для власників вебінфраструктури це означає підвищений ризик компрометації сайту та подальших атак, що можуть вплинути на цілісність і доступність сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна PhastPress від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до критичних файлів, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вебкореня. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки