Lokalne Dołączenie Plików w wtyczce Spirit Framework dla WordPress (CVE-2025-10269)
Podatność LFI w wtyczce Spirit Framework dla WordPress umożliwia wykonanie złośliwego kodu PHP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 41.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Spirit Framework dla WordPress do wersji 1.2.13 włącznie jest podatna na lokalne dołączenie plików (LFI). Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wykonanie dowolnych plików PHP na serwerze.
Wpływ biznesowy
Podatność pozwala na obejście mechanizmów kontroli dostępu, kradzież wrażliwych danych oraz wykonanie złośliwego kodu PHP, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień i przejęcia kontroli nad serwerem.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Spirit Framework i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć ograniczenie możliwości przesyłania i dołączania plików PHP.