Уразливість Path Traversal у плагіні Flashcard для WordPress

Flashcard плагін WordPress має уразливість Path Traversal, що дозволяє читати файли сервера користувачам з доступом контриб'ютора і вище.
CVE-2025-14867CVSS 6.5Web

Уразливість Path Traversal у плагіні Flashcard для WordPress

Flashcard плагін WordPress має уразливість Path Traversal, що дозволяє читати файли сервера користувачам з доступом контриб'ютора і вище.

CVSS
6.5 MEDIUM
EPSS
22.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Flashcard для WordPress має уразливість Path Traversal у всіх версіях до 0.9 включно через атрибут 'source' шорткоду 'flashcard'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора читати довільні файли на сервері.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації, що зберігається на сервері, через доступ до файлів, які не призначені для загального перегляду. Це створює ризики для безпеки даних і може вплинути на довіру користувачів та відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Flashcard від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки