Lokalne Dołączenie Plików w wtyczce SportsPress dla WordPress (CVE-2025-15368)
Podatność LFI w SportsPress do 2.7.26 umożliwia wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika i wyżej.
- CVSS
- 8.8 HIGH
- EPSS
- 51.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SportsPress dla WordPress do wersji 2.7.26 jest podatna na lokalne dołączenie plików poprzez atrybut 'template_name' w shortcode'ach. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wykonywać dowolny kod PHP na serwerze, co umożliwia obejście kontroli dostępu i dostęp do wrażliwych danych.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki SportsPress, gdyż umożliwia atakującym wykonanie złośliwego kodu na serwerze. Może to prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub dalszej eskalacji ataku, co negatywnie wpływa na integralność i dostępność usług IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki SportsPress i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz ograniczenie możliwości przesyłania i dołączania plików PHP. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.