Lokalne Dołączenie Plików w wtyczce Review Schema dla WordPress (CVE-2025-1707)
Podatność lokalnego dołączenia plików w wtyczce Review Schema WordPress umożliwia wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika.
- CVSS
- 8.8 HIGH
- EPSS
- 45.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Review Schema dla WordPress do wersji 2.2.4 włącznie jest podatna na lokalne dołączenie plików (LFI) poprzez meta dane wpisów. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Podatność pozwala na obejście mechanizmów kontroli dostępu, co może skutkować wyciekiem wrażliwych danych lub pełnym przejęciem serwera poprzez wykonanie złośliwego kodu PHP. Zagrożenie jest szczególnie istotne dla środowisk WordPress z wieloma użytkownikami posiadającymi uprawnienia do edycji treści.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Review Schema do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy i audyty bezpieczeństwa są wskazane.