Lokalne Dołączenie Plików w wtyczce Spirit Framework dla WordPress (CVE-2025-10269)

Podatność LFI w wtyczce Spirit Framework dla WordPress umożliwia wykonanie złośliwego kodu PHP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-10269CVSS 7.5Web

Lokalne Dołączenie Plików w wtyczce Spirit Framework dla WordPress (CVE-2025-10269)

Podatność LFI w wtyczce Spirit Framework dla WordPress umożliwia wykonanie złośliwego kodu PHP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
41.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Spirit Framework dla WordPress do wersji 1.2.13 włącznie jest podatna na lokalne dołączenie plików (LFI). Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wykonanie dowolnych plików PHP na serwerze.

Wpływ biznesowy

Podatność pozwala na obejście mechanizmów kontroli dostępu, kradzież wrażliwych danych oraz wykonanie złośliwego kodu PHP, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień i przejęcia kontroli nad serwerem.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Spirit Framework i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć ograniczenie możliwości przesyłania i dołączania plików PHP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS