Lokalne Dołączenie Plików w wtyczce Developer Loggers for Simple History dla WordPress

Podatność LFI w wtyczce Developer Loggers for Simple History dla WordPress umożliwia wykonanie złośliwego kodu PHP przez administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10050CVSS 6.6Web

Lokalne Dołączenie Plików w wtyczce Developer Loggers for Simple History dla WordPress

Podatność LFI w wtyczce Developer Loggers for Simple History dla WordPress umożliwia wykonanie złośliwego kodu PHP przez administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.6 MEDIUM
EPSS
51.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Developer Loggers for Simple History dla WordPress do wersji 0.5 włącznie jest podatna na lokalne dołączenie plików (LFI) poprzez parametr enabled_loggers. Atakujący z uprawnieniami administratora mogą dołączać i wykonywać dowolne pliki PHP na serwerze, co umożliwia wykonanie złośliwego kodu.

Wpływ biznesowy

Podatność pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie dowolnego kodu PHP na serwerze, co może prowadzić do wycieku danych, przejęcia kontroli nad serwerem lub dalszej eskalacji ataku. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla integralności i poufności swoich systemów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Developer Loggers for Simple History i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego WordPress oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto także rozważyć audyt uprawnień użytkowników i ograniczenie możliwości przesyłania plików PHP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS