Luka LFI w wtyczce LT Unleashed dla WordPress (CVE-2025-13886)

Wtyczka LT Unleashed WordPress do 1.1.1 ma lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2025-13886CVSS 7.5Web

Luka LFI w wtyczce LT Unleashed dla WordPress (CVE-2025-13886)

Wtyczka LT Unleashed WordPress do 1.1.1 ma lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
7.5 HIGH
EPSS
41%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LT Unleashed dla WordPress do wersji 1.1.1 jest podatna na lokalne włączenie plików (LFI) przez parametr 'template' w shortcode 'book'. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wykonywać dowolny kod PHP na serwerze.

Wpływ biznesowy

Podatność umożliwia atakującym obejście kontroli dostępu, dostęp do wrażliwych danych oraz wykonanie złośliwego kodu PHP na serwerze, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu. W przypadku włączenia plików takich jak wp-config.php, ryzyko eskalacji zagrożeń jest szczególnie wysokie.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LT Unleashed i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji shortcode 'book' do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeanalizuj uprawnienia użytkowników i rozważ ich ograniczenie do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS