Lokalne Dołączenie Plików w wtyczce Woocommerce Category and Products Accordion Panel dla WordPress

Podatność LFI w wtyczce Woocommerce Accordion Panel dla WordPress umożliwia wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika.
CVE-2025-11722CVSS 7.5Web

Lokalne Dołączenie Plików w wtyczce Woocommerce Category and Products Accordion Panel dla WordPress

Podatność LFI w wtyczce Woocommerce Accordion Panel dla WordPress umożliwia wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika.

CVSS
7.5 HIGH
EPSS
44.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Woocommerce Category and Products Accordion Panel dla WordPress do wersji 1.0 włącznie jest podatna na lokalne dołączenie plików (LFI) poprzez shortcode 'categoryaccordionpanel'. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Podatność pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Atakujący z uprawnieniami współpracownika lub wyższymi mogą wykorzystać tę lukę do eskalacji uprawnień i poważnych naruszeń bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu niższego niż Współpracownik, monitoruj logi serwera pod kątem podejrzanych działań oraz rozważ tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetyzuj działania zabezpieczające w oparciu o poziom ryzyka i ekspozycji systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS