Lokalne wstrzyknięcie plików (LFI) w wtyczce PixelYourSite dla WordPress

Wtyczka PixelYourSite przed 11.1.2 umożliwia ataki LFI przez nieprawidłową walidację URL. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-10723CVSS 2.7CMS

Lokalne wstrzyknięcie plików (LFI) w wtyczce PixelYourSite dla WordPress

Wtyczka PixelYourSite przed 11.1.2 umożliwia ataki LFI przez nieprawidłową walidację URL. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
2.7 LOW
EPSS
20.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PixelYourSite dla WordPress w wersjach przed 11.1.2 nie waliduje poprawnie niektórych parametrów URL, co umożliwia administratorom wykonanie ataków LFI poprzez manipulację ścieżkami plików.

Wpływ biznesowy

Atak LFI może pozwolić na nieautoryzowany dostęp do plików systemowych lub aplikacyjnych, co zagraża poufności danych i integralności serwisu. Choć ryzyko oceniono jako niskie, organizacje korzystające z tej wtyczki powinny zwrócić uwagę na potencjalne zagrożenia i możliwe skutki dla bezpieczeństwa infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki PixelYourSite do wersji 11.1.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych aktywności związanych z manipulacją parametrami URL.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS