Lokalne Dołączenie Plików w motywie Edumall dla WordPress (CVE-2025-2101)

Podatność LFI w motywie Edumall WordPress do wersji 4.2.4 umożliwia wykonanie złośliwego kodu PHP. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2025-2101CVSS 8.1Web

Lokalne Dołączenie Plików w motywie Edumall dla WordPress (CVE-2025-2101)

Podatność LFI w motywie Edumall WordPress do wersji 4.2.4 umożliwia wykonanie złośliwego kodu PHP. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
8.1 HIGH
EPSS
52.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Edumall dla WordPress w wersjach do 4.2.4 włącznie jest podatny na lokalne dołączenie plików (LFI) poprzez parametr 'template' w akcji AJAX 'edumall_lazy_load_template'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Wykorzystanie tej luki umożliwia atakującym obejście mechanizmów kontroli dostępu, uzyskanie dostępu do wrażliwych danych lub wykonanie złośliwego kodu PHP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu WordPress oraz danych firmowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Edumall i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX oraz monitorować logi serwera pod kątem podejrzanych aktywności. Warto również przeprowadzić audyt bezpieczeństwa i ograniczyć możliwość przesyłania plików PHP na serwer.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS