Уразливість обходу шляху в плагіні Slider Revolution для WordPress

Уразливість обходу шляху в плагіні Slider Revolution дозволяє читати файли на сервері. Рекомендовано оновити плагін та обмежити доступ.
CVE-2025-9217CVSS 6.5CMS

Уразливість обходу шляху в плагіні Slider Revolution для WordPress

Уразливість обходу шляху в плагіні Slider Revolution дозволяє читати файли на сервері. Рекомендовано оновити плагін та обмежити доступ.

CVSS
6.5 MEDIUM
EPSS
39.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Slider Revolution для WordPress має уразливість обходу шляху (Path Traversal) у версіях до 6.7.36 включно через параметри 'used_svg' та 'used_images'. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище читати довільні файли на сервері.

Бізнес-вплив

Зловмисники з обліковим записом Contributor або вище можуть отримати доступ до конфіденційних файлів на сервері, що може призвести до витоку важливої інформації та подальших атак на інфраструктуру. Це створює ризики для безпеки даних і цілісності системи, особливо в організаціях, що використовують WordPress з цим плагіном.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Slider Revolution і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче Contributor, ретельно перевірити журнали доступу на ознаки зловмисної активності та мінімізувати експозицію сервера. Важливо також регулярно переглядати політики безпеки та проводити аудит плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки