Luka PHP Code Injection w wtyczce Code Snippets dla WordPress (CVE-2025-13035)

Wtyczka Code Snippets do WordPress ma krytyczną lukę PHP Code Injection umożliwiającą wykonanie złośliwego kodu przez użytkowników Contributor i wyższych.
CVE-2025-13035CVSS 8.0Web

Luka PHP Code Injection w wtyczce Code Snippets dla WordPress (CVE-2025-13035)

Wtyczka Code Snippets do WordPress ma krytyczną lukę PHP Code Injection umożliwiającą wykonanie złośliwego kodu przez użytkowników Contributor i wyższych.

CVSS
8.0 HIGH
EPSS
28.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Code Snippets dla WordPress do wersji 3.9.1 włącznie jest podatna na wstrzyknięcie kodu PHP. Luka wynika z niebezpiecznego użycia funkcji extract() na atrybutach shortcode kontrolowanych przez atakującego, co pozwala na wykonanie dowolnego kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi, jeśli administrator włączy ustawienie "Enable file-based execution" i utworzy aktywny snippet.

Wpływ biznesowy

Atakujący z dostępem Contributor lub wyższym mogą wykorzystać tę lukę do wykonania złośliwego kodu PHP na serwerze, co może prowadzić do przejęcia kontroli nad stroną, eskalacji uprawnień lub wycieku danych. Właściciele infrastruktury powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Code Snippets do najnowszej wersji udostępnionej przez producenta. W międzyczasie ograniczyć uprawnienia użytkowników, wyłączyć opcję "Enable file-based execution" oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd aktywnych snippetów i usunąć te, które mogą stanowić ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS