Lokalne Dołączenie Plików w wtyczce Creta Testimonial Showcase dla WordPress

Wtyczka Creta Testimonial Showcase WordPress przed 1.2.4 narażona na lokalne dołączenie plików. Aktualizuj wtyczkę, aby zabezpieczyć serwis przed wykonaniem złośliwego kodu.
CVE-2025-10686CVSS 7.2Web

Lokalne Dołączenie Plików w wtyczce Creta Testimonial Showcase dla WordPress

Wtyczka Creta Testimonial Showcase WordPress przed 1.2.4 narażona na lokalne dołączenie plików. Aktualizuj wtyczkę, aby zabezpieczyć serwis przed wykonaniem złośliwego kodu.

CVSS
7.2 HIGH
EPSS
38.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Creta Testimonial Showcase dla WordPress w wersjach przed 1.2.4 zawiera lukę umożliwiającą lokalne dołączenie plików. Atakujący z uprawnieniami edytora lub wyższymi mogą dołączać i wykonywać dowolne pliki PHP na serwerze.

Wpływ biznesowy

Luka ta pozwala na wykonanie złośliwego kodu PHP na serwerze, co może prowadzić do przejęcia kontroli nad stroną lub wycieku danych. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa swoich serwisów WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Creta Testimonial Showcase do wersji 1.2.4 lub nowszej. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień użytkowników i rozważ wdrożenie dodatkowych mechanizmów zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS