Luka RCE w wtyczce Lucky Wheel Giveaway dla WordPress

Wtyczka Lucky Wheel Giveaway do WordPress ma lukę RCE do wersji 1.0.22. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-14541CVSS 7.2Web

Luka RCE w wtyczce Lucky Wheel Giveaway dla WordPress

Wtyczka Lucky Wheel Giveaway do WordPress ma lukę RCE do wersji 1.0.22. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
38.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Lucky Wheel Giveaway dla WordPress do wersji 1.0.22 włącznie zawiera lukę umożliwiającą zdalne wykonanie kodu poprzez parametr conditional_tags. Problem wynika z użycia funkcji eval() na danych pochodzących od użytkownika bez odpowiedniej walidacji.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania dowolnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną, utraty danych lub dalszych ataków. Właściciele infrastruktury powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa aplikacji webowych opartych na WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Lucky Wheel Giveaway u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administratora tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS