Уразливість Arbitrary File Read у плагіні Gotham Block Extra Light для WordPress

Уразливість Arbitrary File Read у плагіні Gotham Block Extra Light дозволяє читати файли сервера користувачам з рівнем контриб’ютора і вище. Рекомендується оновити плагін.
CVE-2025-15020CVSS 6.5Web

Уразливість Arbitrary File Read у плагіні Gotham Block Extra Light для WordPress

Уразливість Arbitrary File Read у плагіні Gotham Block Extra Light дозволяє читати файли сервера користувачам з рівнем контриб’ютора і вище. Рекомендується оновити плагін.

CVSS
6.5 MEDIUM
EPSS
22.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gotham Block Extra Light для WordPress має уразливість Arbitrary File Read через шорткод 'ghostban' у версіях до 1.5.0 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть читати вміст довільних файлів на сервері, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обліковим записом контриб’ютора або вище отримувати доступ до конфіденційних файлів на сервері, що може призвести до компрометації даних і порушення безпеки інфраструктури. Власники сайтів на WordPress повинні враховувати ризики витоку інформації та потенційні наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Gotham Block Extra Light і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера. Пріоритезуйте виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки