Krytyczna luka LFI w motywie Traveler dla WordPress (CVE-2025-1771)
Motyw Traveler WordPress do 3.1.8 ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- traveler
Co wiadomo
Motyw Traveler dla WordPress do wersji 3.1.8 włącznie jest podatny na lokalne włączenie plików (LFI) przez parametr 'style' funkcji 'hotel_alone_load_more_post'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Luka umożliwia atakującym obejście kontroli dostępu, uzyskanie poufnych danych lub wykonanie złośliwego kodu na serwerze, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu. Zagrożenie jest krytyczne, a ataki mogą skutkować pełnym przejęciem serwera hostingowego WordPress.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję motywu Traveler i zaktualizować go do najnowszej dostępnej wersji. W przypadku braku łatki zaleca się ograniczenie możliwości przesyłania i wykonywania plików PHP oraz monitorowanie logów serwera pod kątem podejrzanych aktywności. Priorytetem jest szybkie wdrożenie poprawek i ograniczenie ekspozycji serwisu.