Вразливість Path Traversal у плагіні Hide My WP Ghost для WordPress

Вразливість Path Traversal у плагіні Hide My WP Ghost дозволяє читати файли на сервері. Оновіть плагін для захисту сайту WordPress.
CVE-2025-2056CVSS 7.5Web

Вразливість Path Traversal у плагіні Hide My WP Ghost для WordPress

Вразливість Path Traversal у плагіні Hide My WP Ghost дозволяє читати файли на сервері. Оновіть плагін для захисту сайту WordPress.

CVSS
7.5 HIGH
EPSS
41.58%
Активно використовується
немає в KEV
Продукт
hide my wp ghost

Що відомо

Плагін WP Ghost (Hide My WP Ghost) для WordPress має вразливість Path Traversal у версіях до 5.4.01 включно через функцію showFile. Це дозволяє неавторизованим зловмисникам читати вміст певних файлів на сервері, що може містити конфіденційну інформацію.

Бізнес-вплив

Вразливість може призвести до витоку конфіденційних даних із серверу, що підвищує ризик компрометації веб-сайту та пов’язаних систем. Адміністратори, які використовують цей плагін, можуть зіткнутися з порушенням безпеки та потенційними репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції showFile, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритезуйте виправлення цієї вразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки