Lokalne Dołączenie Plików w wtyczce WPCOM Member dla WordPress (CVE-2025-11920)
Wtyczka WPCOM Member WordPress do 1.7.14 narażona na LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 8.8 HIGH
- EPSS
- 41.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPCOM Member dla WordPress do wersji 1.7.14 zawiera lukę umożliwiającą lokalne dołączenie plików (LFI) poprzez parametr action w shortcode. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą dołączać i wykonywać dowolne pliki PHP na serwerze.
Wpływ biznesowy
Luka pozwala na obejście mechanizmów kontroli dostępu, kradzież wrażliwych danych oraz wykonanie złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu, zwłaszcza jeśli możliwe jest przesyłanie i dołączanie plików PHP.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPCOM Member i ich zastosowanie. W przypadku braku łatki, ogranicz dostęp do funkcji shortcode dla użytkowników o wysokich uprawnieniach, przeprowadź przegląd logów pod kątem podejrzanej aktywności oraz ogranicz możliwość przesyłania plików PHP. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i ekspozycję systemu.