Lokalne Dołączenie Plików w wtyczce WP Maps Store Locator do WordPress

Wtyczka WP Maps Store Locator do WordPress ma lukę LFI umożliwiającą wykonanie kodu przez użytkowników z uprawnieniami subskrybenta i wyższymi.
CVE-2025-12062CVSS 8.8Web

Lokalne Dołączenie Plików w wtyczce WP Maps Store Locator do WordPress

Wtyczka WP Maps Store Locator do WordPress ma lukę LFI umożliwiającą wykonanie kodu przez użytkowników z uprawnieniami subskrybenta i wyższymi.

CVSS
8.8 HIGH
EPSS
50.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Maps – Store Locator dla WordPress w wersjach do 4.8.6 włącznie posiada lukę umożliwiającą lokalne dołączenie plików (LFI) poprzez funkcję fc_load_template. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą dołączać i wykonywać dowolne pliki .html na serwerze, co może prowadzić do wykonania kodu PHP.

Wpływ biznesowy

Luka ta pozwala na obejście mechanizmów kontroli dostępu i potencjalne wykonanie złośliwego kodu na serwerze, co zagraża integralności i poufności danych oraz stabilności infrastruktury. Atakujący mogą uzyskać dostęp do wrażliwych informacji lub przejąć kontrolę nad serwerem, co może skutkować poważnymi konsekwencjami biznesowymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ ograniczenie możliwości przesyłania plików .html. Priorytetyzuj działania naprawcze zgodnie z ryzykiem wystąpienia ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS