Le plugin CodeArt Google MP3 Audio Player jusqu’à la version 1.0.11 présente une lecture arbitraire de fichiers sans authentification, via une traversée de chemin dans `direct_download.php`. La fiche NVD, publiée le 2 octobre 2026, rapporte que des indices d’exploitation ont été observés par Shadowserver le 19 octobre 2023 ; aucune version corrigée n’est indiquée dans les informations fournies.
Source : NVD — CVE-2014-125130
Analyse technique
Le paramètre `file` permet de fournir un chemin arbitraire ; l’exemple de la fiche vise `wp-config.php`, qui peut contenir des identifiants de base de données et des clés secrètes.
Impact, versions et correctif
Action recommandée
Désactiver et supprimer le plugin s’il est installé ; vérifier les journaux d’accès et renouveler les secrets exposés si une lecture non autorisée est suspectée.
Sources
Priorisation DFS : P2 · 1 source(s).