Уразливість Path Traversal у плагіні All in One Music Player для WordPress

Уразливість Path Traversal у плагіні All in One Music Player дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.
CVE-2025-8559CVSS 6.5Web

Уразливість Path Traversal у плагіні All in One Music Player для WordPress

Уразливість Path Traversal у плагіні All in One Music Player дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
30.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін All in One Music Player для WordPress версій до 1.3.1 включно має уразливість Path Traversal через параметр 'theme'. Аутентифіковані користувачі з рівнем Contributor і вище можуть отримати доступ до файлів сервера, що містять конфіденційну інформацію.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обліковим записом Contributor і вище читати файли на сервері, що може призвести до витоку конфіденційних даних і подальших атак. Власники веб-інфраструктури повинні враховувати ризики несанкціонованого доступу до внутрішніх файлів, що може вплинути на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, зменшити експозицію сервера, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки