Lokalne Dołączenie Plików w wtyczce Category and Product Woocommerce Tabs dla WordPress

Wtyczka Category and Product Woocommerce Tabs dla WordPress ma poważną lukę LFI umożliwiającą wykonanie kodu PHP przez atakujących z uprawnieniami współtwórcy.
CVE-2025-13088CVSS 8.8Web

Lokalne Dołączenie Plików w wtyczce Category and Product Woocommerce Tabs dla WordPress

Wtyczka Category and Product Woocommerce Tabs dla WordPress ma poważną lukę LFI umożliwiającą wykonanie kodu PHP przez atakujących z uprawnieniami współtwórcy.

CVSS
8.8 HIGH
EPSS
24.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Category and Product Woocommerce Tabs dla WordPress w wersjach do 1.0 włącznie jest podatna na lokalne dołączenie plików (LFI) z powodu niewystarczającej walidacji parametru 'template'. Atakujący z uprawnieniami co najmniej współtwórcy mogą dołączać i wykonywać dowolne pliki PHP na serwerze.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem na poziomie współtwórcy lub wyższym wykonanie złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i odpowiednio ją zaadresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe. Priorytetowo traktować działania naprawcze ze względu na wysokie ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS