Lokalne Dołączenie Plików w wtyczce Review Schema dla WordPress (CVE-2025-1707)

Podatność lokalnego dołączenia plików w wtyczce Review Schema WordPress umożliwia wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika.
CVE-2025-1707CVSS 8.8Web

Lokalne Dołączenie Plików w wtyczce Review Schema dla WordPress (CVE-2025-1707)

Podatność lokalnego dołączenia plików w wtyczce Review Schema WordPress umożliwia wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika.

CVSS
8.8 HIGH
EPSS
45.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Review Schema dla WordPress do wersji 2.2.4 włącznie jest podatna na lokalne dołączenie plików (LFI) poprzez meta dane wpisów. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Podatność pozwala na obejście mechanizmów kontroli dostępu, co może skutkować wyciekiem wrażliwych danych lub pełnym przejęciem serwera poprzez wykonanie złośliwego kodu PHP. Zagrożenie jest szczególnie istotne dla środowisk WordPress z wieloma użytkownikami posiadającymi uprawnienia do edycji treści.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Review Schema do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy i audyty bezpieczeństwa są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS