Luka Server-Side Template Injection w wtyczce Advanced Views dla WordPress

Wtyczka Advanced Views do WordPress ma krytyczną lukę Server-Side Template Injection umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami autora.
CVE-2025-10380CVSS 8.8Web

Luka Server-Side Template Injection w wtyczce Advanced Views dla WordPress

Wtyczka Advanced Views do WordPress ma krytyczną lukę Server-Side Template Injection umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami autora.

CVSS
8.8 HIGH
EPSS
33.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Advanced Views – Display Posts, Custom Fields, and More dla WordPress do wersji 3.7.19 jest podatna na Server-Side Template Injection z powodu niewystarczającej sanitacji danych i braku kontroli dostępu przy przetwarzaniu szablonów Twig. Atakujący z uprawnieniami autora lub wyższymi mogą wykonać dowolny kod PHP na serwerze.

Wpływ biznesowy

Podatność umożliwia zdalne wykonanie kodu PHP przez użytkowników z uprawnieniami autora lub wyższymi, co może prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub zakłócenia działania serwisu WordPress. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Advanced Views i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż autor oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć audyt i weryfikację szablonów Twig używanych w panelu Model.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS