Уразливість довільного читання файлів у плагіні Simple Download Counter для WordPress

Уразливість довільного читання файлів у плагіні Simple Download Counter дозволяє авторизованим користувачам отримувати конфіденційні дані сервера.
CVE-2025-1730CVSS 6.5Web

Уразливість довільного читання файлів у плагіні Simple Download Counter для WordPress

Уразливість довільного читання файлів у плагіні Simple Download Counter дозволяє авторизованим користувачам отримувати конфіденційні дані сервера.

CVSS
6.5 MEDIUM
EPSS
33.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Download Counter для WordPress має уразливість довільного читання файлів у версіях до 2.0 включно через функцію simple_download_counter_download_handler. Атакувальники з рівнем доступу Автор і вище можуть отримати доступ до конфіденційних файлів сервера, таких як wp-config.php або /etc/passwd.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам із правами автора та вище отримувати конфіденційну інформацію з сервера, що може призвести до компрометації системи та витоку даних. Власники вебінфраструктури повинні врахувати ризики несанкціонованого доступу до критичних файлів і потенційного подальшого використання цих даних для атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Download Counter та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Важливо також регулярно переглядати політику доступу та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки