Уразливість обходу директорій у плагіні Error Log Viewer для WordPress

Плагін Error Log Viewer має уразливість обходу директорій, що дозволяє адміністраторам читати довільні файли на сервері. Рекомендується оновлення та аудит безпеки.
CVE-2025-9950CVSS 4.9Web

Уразливість обходу директорій у плагіні Error Log Viewer для WordPress

Плагін Error Log Viewer має уразливість обходу директорій, що дозволяє адміністраторам читати довільні файли на сервері. Рекомендується оновлення та аудит безпеки.

CVSS
4.9 MEDIUM
EPSS
48.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Error Log Viewer від BestWebSoft для WordPress має уразливість обходу директорій у версіях до 1.1.6 включно через функцію rrrlgvwr_get_file. Це дозволяє автентифікованим користувачам з правами адміністратора читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Уразливість дозволяє зловмисникам з правами адміністратора отримати доступ до будь-яких файлів на сервері, що може включати конфіденційні дані або налаштування системи. Це підвищує ризик компрометації серверної інфраструктури та порушення безпеки даних, що негативно впливає на довіру користувачів і може призвести до фінансових втрат.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від BestWebSoft і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки