Krytyczna luka LFI w wtyczce Kubio AI Page Builder dla WordPress

Luka LFI w Kubio AI Page Builder do WordPressa umożliwia wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-2294CVSS 9.8Web

Krytyczna luka LFI w wtyczce Kubio AI Page Builder dla WordPress

Luka LFI w Kubio AI Page Builder do WordPressa umożliwia wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
9.8 CRITICAL
EPSS
99.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Kubio AI Page Builder do WordPressa w wersjach do 2.5.1 włącznie zawiera lukę Local File Inclusion (LFI) w funkcji thekubio_hybrid_theme_load_template. Pozwala to nieautoryzowanym atakującym na dołączenie i wykonanie dowolnych plików na serwerze, w tym kodu PHP.

Wpływ biznesowy

Luka umożliwia atakującym obejście mechanizmów kontroli dostępu, dostęp do wrażliwych danych oraz wykonanie złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych i kompromitacji całej infrastruktury WordPressa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Kubio AI Page Builder i ich instalację. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze związane z tą luką.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS