Luka PHP Code Injection w wtyczce Lucky Wheel for WooCommerce – Spin a Sale do wersji 1.1.13

Wtyczka Lucky Wheel for WooCommerce do wersji 1.1.13 podatna na PHP Code Injection umożliwiający wykonanie złośliwego kodu przez administratorów.
CVE-2025-14509CVSS 7.2Web

Luka PHP Code Injection w wtyczce Lucky Wheel for WooCommerce – Spin a Sale do wersji 1.1.13

Wtyczka Lucky Wheel for WooCommerce do wersji 1.1.13 podatna na PHP Code Injection umożliwiający wykonanie złośliwego kodu przez administratorów.

CVSS
7.2 HIGH
EPSS
42.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Lucky Wheel for WooCommerce – Spin a Sale dla WordPress do wersji 1.1.13 jest podatna na wstrzyknięcie kodu PHP poprzez nieprawidłową obsługę ustawienia 'Conditional Tags'. Atakujący z uprawnieniami administratora mogą wykonać dowolny kod PHP na serwerze.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami administratora lub wyższymi wykonanie złośliwego kodu PHP, co może prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub zakłócenia działania serwisu. W środowiskach WordPress multisite, nawet administratorzy poszczególnych witryn mogą wykorzystać tę lukę, mimo ograniczeń dotyczących edycji plików wtyczek i motywów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Lucky Wheel for WooCommerce – Spin a Sale i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt uprawnień użytkowników i weryfikację konfiguracji środowiska WordPress multisite.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS