Уразливість Arbitrary File Read у плагіні ZoomSounds для WordPress

Виявлено уразливість Arbitrary File Read у плагіні ZoomSounds для WordPress, що дозволяє читати довільні файли на сервері. Рекомендується оновлення та перевірка безпеки.
CVE-2025-3431CVSS 7.5CMS

Уразливість Arbitrary File Read у плагіні ZoomSounds для WordPress

Виявлено уразливість Arbitrary File Read у плагіні ZoomSounds для WordPress, що дозволяє читати довільні файли на сервері. Рекомендується оновлення та перевірка безпеки.

CVSS
7.5 HIGH
EPSS
31.23%
Активно використовується
немає в KEV
Продукт
zoomsounds

Що відомо

Плагін ZoomSounds для WordPress має уразливість Arbitrary File Read у версіях до 6.91 включно через дію 'dzsap_download'. Це дозволяє неавторизованим зловмисникам читати вміст довільних файлів на сервері, що може містити конфіденційну інформацію.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційних даних із серверів, де встановлено плагін ZoomSounds. Це створює ризики для безпеки вебсайтів на базі WordPress, особливо якщо сервер містить важливу або приватну інформацію. ІТ-оператори повинні враховувати цей ризик при управлінні інфраструктурою та захисті даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ZoomSounds від розробника digitalzoomstudio та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функції 'dzsap_download', переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки