Krytyczna luka LFI w wtyczce ShopLentor dla WordPress

Krytyczna luka Local File Inclusion w wtyczce ShopLentor dla WordPress umożliwia zdalne wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12493CVSS 9.8Web

Krytyczna luka LFI w wtyczce ShopLentor dla WordPress

Krytyczna luka Local File Inclusion w wtyczce ShopLentor dla WordPress umożliwia zdalne wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
52.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
shoplentor

Co wiadomo

Wtyczka ShopLentor dla WordPress (do wersji 3.2.5 włącznie) zawiera lukę Local File Inclusion w funkcji 'load_template', umożliwiającą nieautoryzowanym atakującym wykonanie dowolnych plików PHP na serwerze. Luka ta pozwala na obejście kontroli dostępu, kradzież danych lub wykonanie złośliwego kodu.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uruchomienia dowolnego kodu PHP na serwerze, co stanowi poważne zagrożenie dla integralności i poufności danych oraz stabilności systemu. Może to prowadzić do przejęcia kontroli nad infrastrukturą, wycieku wrażliwych informacji oraz zakłóceń w działaniu usług internetowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ShopLentor u dostawcy i jej wdrożenie. W międzyczasie ogranicz dostęp do funkcji wtyczki, monitoruj logi serwera pod kątem podejrzanej aktywności oraz zweryfikuj możliwość przesyłania i wykonywania plików PHP. Priorytetyzuj działania naprawcze ze względu na krytyczny poziom zagrożenia.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS