Lokalne wstrzyknięcie plików (LFI) w wtyczce CSV to SortTable dla WordPress

Luka LFI w wtyczce CSV to SortTable WordPress umożliwia uwierzytelnionym użytkownikom ataki. Sprawdź aktualizacje i zabezpiecz system.
CVE-2025-13070CVSS 6.6CMS

Lokalne wstrzyknięcie plików (LFI) w wtyczce CSV to SortTable dla WordPress

Luka LFI w wtyczce CSV to SortTable WordPress umożliwia uwierzytelnionym użytkownikom ataki. Sprawdź aktualizacje i zabezpiecz system.

CVSS
6.6 MEDIUM
EPSS
31.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CSV to SortTable do WordPress w wersji do 4.2 nie weryfikuje poprawnie niektórych atrybutów shortcode przed użyciem ich do generowania ścieżek plików, co umożliwia uwierzytelnionym użytkownikom, np. współautorom, przeprowadzenie ataku LFI.

Wpływ biznesowy

Atak LFI może pozwolić na odczytanie poufnych plików na serwerze, co zagraża bezpieczeństwu danych i integralności systemu. W środowiskach CMS takich jak WordPress, wykorzystanie tej luki przez użytkowników z ograniczonymi uprawnieniami może prowadzić do eskalacji zagrożeń i potencjalnych naruszeń danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CSV to SortTable i ich wdrożenie. W międzyczasie ogranicz dostęp do wtyczki tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanych działań związanych z wywołaniami funkcji include. Przeanalizuj konfigurację uprawnień użytkowników i rozważ ich ograniczenie, aby zmniejszyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS