Уразливість довільного читання файлів у плагіні CLEVER HTML5 Radio Player для WordPress

Виявлено уразливість довільного читання файлів у плагіні CLEVER HTML5 Radio Player для WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2025-3103CVSS 7.5Web

Уразливість довільного читання файлів у плагіні CLEVER HTML5 Radio Player для WordPress

Виявлено уразливість довільного читання файлів у плагіні CLEVER HTML5 Radio Player для WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
30.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CLEVER - HTML5 Radio Player With History для WordPress має уразливість довільного читання файлів через недостатню перевірку шляху файлу в history.php у версіях до 2.4 включно. Це дозволяє неавторизованим зловмисникам отримувати доступ до конфіденційних файлів на сервері, зокрема з обліковими даними бази даних.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації, що ставить під загрозу безпеку вебсайту та даних користувачів. Для власників інфраструктури це означає підвищений ризик компрометації серверів і можливі фінансові та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна та застосувати їх, особливо версію після 2.4, де частково виправлено уразливість. Якщо оновлення недоступні, слід обмежити доступ до файлу history.php, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки