Lokalne Dołączenie Plików w motywie XStore dla WordPress (CVE-2025-11746)

Wysokie ryzyko lokalnego dołączenia plików w motywie XStore WordPress do wersji 9.5.4. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-11746CVSS 8.8Web

Lokalne Dołączenie Plików w motywie XStore dla WordPress (CVE-2025-11746)

Wysokie ryzyko lokalnego dołączenia plików w motywie XStore WordPress do wersji 9.5.4. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
48.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw XStore dla WordPress do wersji 9.5.4 jest podatny na lokalne dołączenie plików (LFI) poprzez funkcję theet_ajax_required_plugins_popup(). Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej subskrybenta wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Atakujący z poziomem subskrybenta mogą wykorzystać tę lukę do obejścia kontroli dostępu, uzyskania poufnych danych lub wykonania złośliwego kodu PHP, co zagraża integralności i bezpieczeństwu serwera oraz danych. W przypadku środowisk hostingowych i stron firmowych może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty zaufania klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu XStore u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji podatnej na atak. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na zagrożenie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS