Lokalne Dołączenie Plików w wtyczce SportsPress dla WordPress (CVE-2025-15368)

Podatność LFI w SportsPress do 2.7.26 umożliwia wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika i wyżej.
CVE-2025-15368CVSS 8.8Web

Lokalne Dołączenie Plików w wtyczce SportsPress dla WordPress (CVE-2025-15368)

Podatność LFI w SportsPress do 2.7.26 umożliwia wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika i wyżej.

CVSS
8.8 HIGH
EPSS
51.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SportsPress dla WordPress do wersji 2.7.26 jest podatna na lokalne dołączenie plików poprzez atrybut 'template_name' w shortcode'ach. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wykonywać dowolny kod PHP na serwerze, co umożliwia obejście kontroli dostępu i dostęp do wrażliwych danych.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki SportsPress, gdyż umożliwia atakującym wykonanie złośliwego kodu na serwerze. Może to prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub dalszej eskalacji ataku, co negatywnie wpływa na integralność i dostępność usług IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki SportsPress i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz ograniczenie możliwości przesyłania i dołączania plików PHP. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS