Lokalne Dołączenie Plików w wtyczce Happyforms dla WordPress

Wtyczka Happyforms do WordPress ma lukę LFI umożliwiającą wykonanie kodu PHP przez administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11977CVSS 6.6Web

Lokalne Dołączenie Plików w wtyczce Happyforms dla WordPress

Wtyczka Happyforms do WordPress ma lukę LFI umożliwiającą wykonanie kodu PHP przez administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.6 MEDIUM
EPSS
39.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Happyforms dla WordPress do wersji 1.26.12 posiada lukę umożliwiającą lokalne dołączenie plików (LFI) poprzez funkcję happyforms_get_form_partial(). Atakujący z uprawnieniami administratora mogą włączyć i wykonać dowolne pliki PHP na serwerze.

Wpływ biznesowy

Luka pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Zagrożenie dotyczy środowisk, gdzie atakujący posiadają uprawnienia administratora WordPressa, co zwiększa ryzyko poważnych incydentów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Happyforms i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do kont administratorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia ograniczające możliwość przesyłania i wykonywania plików PHP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS