Lokalne Dołączenie Plików w wtyczce Premium Portfolio Features dla motywu Phlox w WordPress

Podatność LFI w wtyczce Premium Portfolio Features dla motywu Phlox WordPress umożliwia wykonanie złośliwego kodu PHP. Sprawdź aktualizacje i zabezpiecz serwer.
CVE-2025-12497CVSS 8.1Web

Lokalne Dołączenie Plików w wtyczce Premium Portfolio Features dla motywu Phlox w WordPress

Podatność LFI w wtyczce Premium Portfolio Features dla motywu Phlox WordPress umożliwia wykonanie złośliwego kodu PHP. Sprawdź aktualizacje i zabezpiecz serwer.

CVSS
8.1 HIGH
EPSS
45.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Premium Portfolio Features dla motywu Phlox w WordPress do wersji 2.3.10 jest podatna na lokalne dołączenie plików (LFI) poprzez parametr 'args[extra_template_path]'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnych plików PHP na serwerze.

Wpływ biznesowy

Podatność umożliwia atakującym obejście mechanizmów kontroli dostępu, uzyskanie dostępu do wrażliwych danych lub wykonanie złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu, zwłaszcza jeśli serwer pozwala na przesyłanie i dołączanie plików PHP.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ogranicz dostęp do parametrów wtyczki, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ ograniczenie możliwości przesyłania plików PHP. Priorytetyzuj działania naprawcze w środowiskach produkcyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS