Уразливість Arbitrary File Download у плагіні wp01 для WordPress

Плагін wp01 для WordPress до версії 2.6.2 має уразливість Arbitrary File Download, що дозволяє користувачам з рівнем Subscriber завантажувати довільні файли.
CVE-2025-2267CVSS 6.5Web

Уразливість Arbitrary File Download у плагіні wp01 для WordPress

Плагін wp01 для WordPress до версії 2.6.2 має уразливість Arbitrary File Download, що дозволяє користувачам з рівнем Subscriber завантажувати довільні файли.

CVSS
6.5 MEDIUM
EPSS
25.08%
Активно використовується
немає в KEV
Продукт
wp01

Що відомо

Плагін wp01 для WordPress версій до 2.6.2 включно має уразливість Arbitrary File Download через відсутність перевірки прав доступу та недостатні обмеження функції make_archive(). Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище завантажувати та читати довільні файли на сервері.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації, що зберігається на сервері, оскільки зловмисники з мінімальним рівнем доступу можуть отримати доступ до файлів, які не призначені для публічного перегляду. Це створює ризики для безпеки даних та може вплинути на довіру користувачів і репутацію організації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wp01 від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче Subscriber або тимчасово відключити плагін. Також варто провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки