Уразливість Path Traversal у плагіні Zombify для WordPress (CVE-2025-8385)
CVE-2025-8385: уразливість Path Traversal у плагіні Zombify дозволяє читати файли сервера. Рекомендації щодо захисту та оновлення.
- CVSS
- 6.8 MEDIUM
- EPSS
- 29.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Zombify для WordPress версій до 1.7.5 включно має уразливість Path Traversal через недостатню перевірку вхідних даних. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть прочитати довільні файли на сервері, включно з конфіденційними системними файлами.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам отримати доступ до чутливих файлів сервера, що може призвести до витоку конфіденційної інформації та подальших атак на інфраструктуру. Враховуючи, що експлуатація залежить від умови гонки, ризик середній, але все ж вимагає уваги від ІТ-операторів та власників систем.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Zombify від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Пріоритетність виправлення середня, але важливо контролювати використання плагіна.