Lokalne Dołączenie Plików w wtyczce WordPress Review Plugin do wersji 5.3.5

Wtyczka WordPress Review Plugin do 5.3.5 ma podatność LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyżej.
CVE-2025-2158CVSS 8.8Web

Lokalne Dołączenie Plików w wtyczce WordPress Review Plugin do wersji 5.3.5

Wtyczka WordPress Review Plugin do 5.3.5 ma podatność LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyżej.

CVSS
8.8 HIGH
EPSS
50%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Review Plugin do wersji 5.3.5 jest podatna na lokalne dołączenie plików (LFI) poprzez pola niestandardowe wpisów. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą dołączać i wykonywać dowolne pliki PHP na serwerze, co umożliwia obejście kontroli dostępu i wykonanie złośliwego kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, gdyż umożliwia atakującym eskalację uprawnień i wykonanie złośliwego kodu na serwerze. Może to prowadzić do wycieku danych, przejęcia kontroli nad serwerem oraz zakłócenia działania usług. Infrastruktura wymaga pilnej oceny ryzyka i działań naprawczych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i rozważyć jej aktualizację do najnowszej, bezpiecznej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów pod kątem podejrzanej aktywności oraz ograniczenie możliwości przesyłania i wykonywania plików PHP. Warto również przeprowadzić audyt bezpieczeństwa serwera i wtyczek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS