Уразливість довільного читання файлів у плагіні Mayosis Core для WordPress

Виявлено уразливість довільного читання файлів у плагіні Mayosis Core для WordPress версій до 5.4.1. Рекомендується оновлення та обмеження доступу.
CVE-2025-1565CVSS 7.5Web

Уразливість довільного читання файлів у плагіні Mayosis Core для WordPress

Виявлено уразливість довільного читання файлів у плагіні Mayosis Core для WordPress версій до 5.4.1. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
41.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Mayosis Core для WordPress у версіях до 5.4.1 включно має уразливість довільного читання файлів через файл library/wave-audio/peaks/remote_dl.php. Це дозволяє неавторизованим зловмисникам отримувати доступ до вмісту довільних файлів на сервері, що може містити конфіденційну інформацію.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційних даних, що зберігаються на сервері, включно з налаштуваннями, обліковими записами та іншою критичною інформацією. Це підвищує ризик подальших атак і компрометації інфраструктури. Власники сайтів на WordPress із встановленим плагіном Mayosis Core повинні розглянути можливі наслідки для безпеки та цілісності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Mayosis Core від розробника та встановити їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до файлу library/wave-audio/peaks/remote_dl.php, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки