Luka PHP Code Injection w wtyczce Code Snippets dla WordPress (CVE-2025-13035)
Wtyczka Code Snippets do WordPress ma krytyczną lukę PHP Code Injection umożliwiającą wykonanie złośliwego kodu przez użytkowników Contributor i wyższych.
- CVSS
- 8.0 HIGH
- EPSS
- 28.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Code Snippets dla WordPress do wersji 3.9.1 włącznie jest podatna na wstrzyknięcie kodu PHP. Luka wynika z niebezpiecznego użycia funkcji extract() na atrybutach shortcode kontrolowanych przez atakującego, co pozwala na wykonanie dowolnego kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi, jeśli administrator włączy ustawienie "Enable file-based execution" i utworzy aktywny snippet.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą wykorzystać tę lukę do wykonania złośliwego kodu PHP na serwerze, co może prowadzić do przejęcia kontroli nad stroną, eskalacji uprawnień lub wycieku danych. Właściciele infrastruktury powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Code Snippets do najnowszej wersji udostępnionej przez producenta. W międzyczasie ograniczyć uprawnienia użytkowników, wyłączyć opcję "Enable file-based execution" oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd aktywnych snippetów i usunąć te, które mogą stanowić ryzyko.