Lokalne Dołączenie Plików w wtyczce Extensive VC Addons dla WPBakery (CVE-2025-14475)

Podatność LFI w wtyczce Extensive VC Addons dla WPBakery umożliwia wykonanie złośliwego kodu PHP. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14475CVSS 8.1Web

Lokalne Dołączenie Plików w wtyczce Extensive VC Addons dla WPBakery (CVE-2025-14475)

Podatność LFI w wtyczce Extensive VC Addons dla WPBakery umożliwia wykonanie złośliwego kodu PHP. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
42.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Extensive VC Addons dla WPBakery page builder w WordPressie jest podatna na lokalne dołączenie plików (LFI) w wersjach do 1.9.1 włącznie. Luka wynika z niewystarczającej walidacji parametru shortcode_name w funkcji extensive_vc_get_module_template_part, co umożliwia nieautoryzowanym atakującym wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Ta luka o wysokim poziomie zagrożenia (CVSS 8.1) może pozwolić atakującym na wykonanie złośliwego kodu PHP, co zagraża integralności i bezpieczeństwu serwera oraz danych. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako krytyczną, ponieważ może prowadzić do przejęcia kontroli nad systemem lub eskalacji uprawnień.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX związanych z wtyczką, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwera na zewnętrzne żądania. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS