Lokalne Dołączenie Plików w wtyczce Extensive VC Addons dla WPBakery (CVE-2025-14475)
Podatność LFI w wtyczce Extensive VC Addons dla WPBakery umożliwia wykonanie złośliwego kodu PHP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 42.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Extensive VC Addons dla WPBakery page builder w WordPressie jest podatna na lokalne dołączenie plików (LFI) w wersjach do 1.9.1 włącznie. Luka wynika z niewystarczającej walidacji parametru shortcode_name w funkcji extensive_vc_get_module_template_part, co umożliwia nieautoryzowanym atakującym wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Ta luka o wysokim poziomie zagrożenia (CVSS 8.1) może pozwolić atakującym na wykonanie złośliwego kodu PHP, co zagraża integralności i bezpieczeństwu serwera oraz danych. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako krytyczną, ponieważ może prowadzić do przejęcia kontroli nad systemem lub eskalacji uprawnień.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX związanych z wtyczką, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwera na zewnętrzne żądania. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.