Уразливість Path Traversal у плагіні Custom Query Shortcode для WordPress

Уразливість Path Traversal у плагіні Custom Query Shortcode дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.
CVE-2025-8562CVSS 6.5Web

Уразливість Path Traversal у плагіні Custom Query Shortcode для WordPress

Уразливість Path Traversal у плагіні Custom Query Shortcode дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
34.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Custom Query Shortcode для WordPress має уразливість Path Traversal у версіях до 0.4.0 включно через параметр 'lens'. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище читати вміст файлів на сервері, що може містити конфіденційну інформацію.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних даних із сервера, що ставить під загрозу безпеку веб-сайту та довіру користувачів. Власники інфраструктури повинні враховувати ризик несанкціонованого доступу до внутрішніх файлів, що може вплинути на цілісність і конфіденційність даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Custom Query Shortcode і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки