Lokalne Dołączenie Plików w wtyczce Player Leaderboard dla WordPress

Wtyczka Player Leaderboard WordPress do 1.0.2 podatna na LFI umożliwiające wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyżej.
CVE-2025-12824CVSS 8.8Web

Lokalne Dołączenie Plików w wtyczce Player Leaderboard dla WordPress

Wtyczka Player Leaderboard WordPress do 1.0.2 podatna na LFI umożliwiające wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyżej.

CVSS
8.8 HIGH
EPSS
50.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Player Leaderboard dla WordPress do wersji 1.0.2 włącznie jest podatna na lokalne dołączenie plików (LFI) poprzez shortcode 'player_leaderboard'. Podatność wynika z braku walidacji ścieżki w atrybucie 'mode', co pozwala na wykonanie dowolnego kodu PHP przez użytkowników z uprawnieniami co najmniej na poziomie Współtwórcy.

Wpływ biznesowy

Atakujący z dostępem na poziomie Współtwórcy mogą wykorzystać tę lukę do wykonania złośliwego kodu PHP na serwerze, co może prowadzić do obejścia mechanizmów kontroli dostępu, wycieku poufnych danych lub pełnego przejęcia serwera. W środowiskach produkcyjnych taka podatność stanowi poważne zagrożenie dla integralności i poufności systemów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Player Leaderboard i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji shortcode tylko do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt uprawnień użytkowników i ograniczyć możliwość przesyłania plików, aby zapobiec eskalacji ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS