Krytyczna luka LFI w motywie Traveler dla WordPress (CVE-2025-1771)

Motyw Traveler WordPress do 3.1.8 ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP. Zalecana szybka aktualizacja i monitoring.
CVE-2025-1771CVSS 9.8Web

Krytyczna luka LFI w motywie Traveler dla WordPress (CVE-2025-1771)

Motyw Traveler WordPress do 3.1.8 ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP. Zalecana szybka aktualizacja i monitoring.

CVSS
9.8 CRITICAL
EPSS
45.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
traveler

Co wiadomo

Motyw Traveler dla WordPress do wersji 3.1.8 włącznie jest podatny na lokalne włączenie plików (LFI) przez parametr 'style' funkcji 'hotel_alone_load_more_post'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Luka umożliwia atakującym obejście kontroli dostępu, uzyskanie poufnych danych lub wykonanie złośliwego kodu na serwerze, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu. Zagrożenie jest krytyczne, a ataki mogą skutkować pełnym przejęciem serwera hostingowego WordPress.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję motywu Traveler i zaktualizować go do najnowszej dostępnej wersji. W przypadku braku łatki zaleca się ograniczenie możliwości przesyłania i wykonywania plików PHP oraz monitorowanie logów serwera pod kątem podejrzanych aktywności. Priorytetem jest szybkie wdrożenie poprawek i ograniczenie ekspozycji serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS