Lokalne Dołączenie Plików w wtyczce Countdown & Clock dla WordPress (CVE-2025-2270)
Wtyczka Countdown & Clock dla WordPress do 2.8.9.1 ma lukę LFI umożliwiającą wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 64.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Countdown, Coming Soon, Maintenance – Countdown & Clock dla WordPress do wersji 2.8.9.1 zawiera lukę umożliwiającą lokalne dołączenie plików przez funkcję createCdObj. Atakujący bez uwierzytelnienia mogą dołączać i wykonywać pliki PHP na serwerze, co może prowadzić do obejścia kontroli dostępu i wykonania złośliwego kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, gdyż umożliwia nieautoryzowany dostęp do plików i potencjalne przejęcie kontroli nad serwerem. Może to skutkować wyciekiem danych, defacementem strony lub dalszymi atakami na infrastrukturę IT. Wysoki poziom ryzyka wymaga szybkiej reakcji i oceny ekspozycji systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do krytycznych katalogów, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt bezpieczeństwa i weryfikację konfiguracji serwera.