Luka LFI w wtyczce LT Unleashed dla WordPress (CVE-2025-13886)
Wtyczka LT Unleashed WordPress do 1.1.1 ma lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 7.5 HIGH
- EPSS
- 41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LT Unleashed dla WordPress do wersji 1.1.1 jest podatna na lokalne włączenie plików (LFI) przez parametr 'template' w shortcode 'book'. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wykonywać dowolny kod PHP na serwerze.
Wpływ biznesowy
Podatność umożliwia atakującym obejście kontroli dostępu, dostęp do wrażliwych danych oraz wykonanie złośliwego kodu PHP na serwerze, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu. W przypadku włączenia plików takich jak wp-config.php, ryzyko eskalacji zagrożeń jest szczególnie wysokie.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LT Unleashed i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji shortcode 'book' do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeanalizuj uprawnienia użytkowników i rozważ ich ograniczenie do niezbędnego minimum.