Lokalne Dołączenie Plików w wtyczce My auctions allegro dla WordPress (CVE-2025-12851)
Wtyczka My auctions allegro do WordPress ma krytyczną podatność LFI umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 49.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka My auctions allegro dla WordPress do wersji 3.6.32 jest podatna na lokalne dołączenie plików (LFI) poprzez parametr 'controller'. Atakujący bez uwierzytelnienia mogą dołączać i wykonywać dowolne pliki PHP na serwerze, co umożliwia obejście kontroli dostępu i uzyskanie poufnych danych.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla właścicieli stron WordPress korzystających z tej wtyczki, ponieważ umożliwia zdalne wykonanie kodu i potencjalne przejęcie kontroli nad serwerem. Może to prowadzić do wycieku danych, deface'u strony lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do parametrów wejściowych, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.