Luka LFI w wtyczce Post Slides WordPress do wersji 1.0.1

Wtyczka Post Slides WordPress do 1.0.1 umożliwia ataki LFI przez niezweryfikowane atrybuty shortcode. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-15491CVSS 5.5CMS

Luka LFI w wtyczce Post Slides WordPress do wersji 1.0.1

Wtyczka Post Slides WordPress do 1.0.1 umożliwia ataki LFI przez niezweryfikowane atrybuty shortcode. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.5 MEDIUM
EPSS
17.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Post Slides dla WordPressa do wersji 1.0.1 nie weryfikuje poprawnie niektórych atrybutów shortcode przed użyciem ich do generowania ścieżek w funkcji include, co umożliwia uwierzytelnionym użytkownikom z rolą współpracownika lub wyższą przeprowadzenie ataków LFI.

Wpływ biznesowy

Atak lokalnego włączenia plików (LFI) może prowadzić do ujawnienia poufnych danych lub eskalacji uprawnień w środowisku WordPress. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko nieautoryzowanego dostępu do plików serwera, co może wpłynąć na integralność i poufność danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post Slides u jej dostawcy. W międzyczasie ogranicz dostęp do panelu WordPress tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanych działań związanych z wczytywaniem plików. Priorytetyzuj wdrożenie poprawek i rozważ audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS