Lokalne Dołączenie Plików w motywie Edumall dla WordPress (CVE-2025-2101)
Podatność LFI w motywie Edumall WordPress do wersji 4.2.4 umożliwia wykonanie złośliwego kodu PHP. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 8.1 HIGH
- EPSS
- 52.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Edumall dla WordPress w wersjach do 4.2.4 włącznie jest podatny na lokalne dołączenie plików (LFI) poprzez parametr 'template' w akcji AJAX 'edumall_lazy_load_template'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Wykorzystanie tej luki umożliwia atakującym obejście mechanizmów kontroli dostępu, uzyskanie dostępu do wrażliwych danych lub wykonanie złośliwego kodu PHP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu WordPress oraz danych firmowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Edumall i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX oraz monitorować logi serwera pod kątem podejrzanych aktywności. Warto również przeprowadzić audyt bezpieczeństwa i ograniczyć możliwość przesyłania plików PHP na serwer.