Вразливість обходу шляху у плагіні Hot Random Image для WordPress

Вразливість обходу шляху у плагіні Hot Random Image дозволяє автентифікованим користувачам отримувати доступ до довільних зображень поза межами директорії.
CVE-2025-4419CVSS 4.3Web

Вразливість обходу шляху у плагіні Hot Random Image для WordPress

Вразливість обходу шляху у плагіні Hot Random Image дозволяє автентифікованим користувачам отримувати доступ до довільних зображень поза межами директорії.

CVSS
4.3 MEDIUM
EPSS
30.37%
Активно використовується
немає в KEV
Продукт
hot random image

Що відомо

Плагін Hot Random Image для WordPress має вразливість обходу шляху (Path Traversal) через параметр 'path' у версіях до 1.9.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище отримувати доступ до довільних зображень з дозволеними розширеннями поза межами призначеної директорії.

Бізнес-вплив

Вразливість може призвести до несанкціонованого доступу до файлів зображень, що може порушити конфіденційність або цілісність контенту сайту. Для власників інфраструктури це означає потенційний ризик витоку інформації або компрометації вебресурсу через доступ до небажаних файлів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Hot Random Image від розробника hot-themes та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки