Lokalne Dołączenie Plików w wtyczce Countdown & Clock dla WordPress (CVE-2025-2270)

Wtyczka Countdown & Clock dla WordPress do 2.8.9.1 ma lukę LFI umożliwiającą wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-2270CVSS 8.1Web

Lokalne Dołączenie Plików w wtyczce Countdown & Clock dla WordPress (CVE-2025-2270)

Wtyczka Countdown & Clock dla WordPress do 2.8.9.1 ma lukę LFI umożliwiającą wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
64.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Countdown, Coming Soon, Maintenance – Countdown & Clock dla WordPress do wersji 2.8.9.1 zawiera lukę umożliwiającą lokalne dołączenie plików przez funkcję createCdObj. Atakujący bez uwierzytelnienia mogą dołączać i wykonywać pliki PHP na serwerze, co może prowadzić do obejścia kontroli dostępu i wykonania złośliwego kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, gdyż umożliwia nieautoryzowany dostęp do plików i potencjalne przejęcie kontroli nad serwerem. Może to skutkować wyciekiem danych, defacementem strony lub dalszymi atakami na infrastrukturę IT. Wysoki poziom ryzyka wymaga szybkiej reakcji i oceny ekspozycji systemów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do krytycznych katalogów, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt bezpieczeństwa i weryfikację konfiguracji serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS