Luka LFI w wtyczce BlindMatrix e-Commerce WordPress przed wersją 3.1

Wtyczka BlindMatrix e-Commerce WordPress przed 3.1 umożliwia ataki LFI przez niezweryfikowane shortcode. Zalecana aktualizacja i monitoring.
CVE-2025-10406CVSS 5.5CMS

Luka LFI w wtyczce BlindMatrix e-Commerce WordPress przed wersją 3.1

Wtyczka BlindMatrix e-Commerce WordPress przed 3.1 umożliwia ataki LFI przez niezweryfikowane shortcode. Zalecana aktualizacja i monitoring.

CVSS
5.5 MEDIUM
EPSS
15.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BlindMatrix e-Commerce dla WordPressa w wersjach przed 3.1 nie weryfikuje poprawnie niektórych atrybutów shortcode, co umożliwia uwierzytelnionym użytkownikom, np. współautorom, przeprowadzenie ataków LFI (Local File Inclusion).

Wpływ biznesowy

Atak LFI może pozwolić na nieautoryzowany dostęp do plików na serwerze, co zagraża integralności i poufności danych oraz stabilności systemu. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko związane z możliwością eskalacji uprawnień i potencjalnym naruszeniem bezpieczeństwa. Wykorzystanie tej luki może prowadzić do poważnych konsekwencji dla infrastruktury IT.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki BlindMatrix e-Commerce do wersji 3.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji shortcode dla użytkowników o niższych uprawnieniach, monitoruj logi systemowe pod kątem podejrzanej aktywności oraz przeprowadź przegląd konfiguracji serwera w celu ograniczenia ekspozycji na ataki LFI.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS