Уразливість у плагіні Shared Files WordPress дозволяє завантажувати будь-які файли сервера

Плагін Shared Files WordPress до 1.7.58 дозволяє користувачам Contributor завантажувати будь-які файли сервера через обходження шляху. Оновіть плагін для безпеки.
CVE-2025-15433CVSS 6.8Web

Уразливість у плагіні Shared Files WordPress дозволяє завантажувати будь-які файли сервера

Плагін Shared Files WordPress до 1.7.58 дозволяє користувачам Contributor завантажувати будь-які файли сервера через обходження шляху. Оновіть плагін для безпеки.

CVSS
6.8 MEDIUM
EPSS
35.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Shared Files для WordPress версій до 1.7.58 має уразливість, що дозволяє користувачам з роллю Contributor завантажувати будь-які файли на вебсервері через вектор обходу шляху. Це може призвести до витоку конфіденційної інформації, наприклад, файлу wp-config.php.

Бізнес-вплив

Для власників вебінфраструктури це означає ризик компрометації конфіденційних даних, що зберігаються на сервері, включно з налаштуваннями бази даних та іншою критичною інформацією. Зловмисники можуть використати цю уразливість для подальших атак або викрадення даних, що негативно впливає на безпеку та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Shared Files до останньої версії, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити права користувачів до рівня, нижчого за Contributor, перевірити журнали доступу на наявність підозрілої активності та мінімізувати експозицію сервера в мережі. Також варто регулярно переглядати оновлення безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки