Lokalne Dołączenie Plików w motywie XStore dla WordPress (CVE-2025-11746)
Wysokie ryzyko lokalnego dołączenia plików w motywie XStore WordPress do wersji 9.5.4. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 48.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw XStore dla WordPress do wersji 9.5.4 jest podatny na lokalne dołączenie plików (LFI) poprzez funkcję theet_ajax_required_plugins_popup(). Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej subskrybenta wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Atakujący z poziomem subskrybenta mogą wykorzystać tę lukę do obejścia kontroli dostępu, uzyskania poufnych danych lub wykonania złośliwego kodu PHP, co zagraża integralności i bezpieczeństwu serwera oraz danych. W przypadku środowisk hostingowych i stron firmowych może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu XStore u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji podatnej na atak. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na zagrożenie.