Krytyczna luka LFI w wtyczce Age Gate dla WordPress (CVE-2025-2505)
Wtyczka Age Gate WordPress do 3.5.3 ma krytyczną lukę LFI umożliwiającą wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 65.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Age Gate dla WordPress do wersji 3.5.3 włącznie jest podatna na lokalne włączenie plików PHP (LFI) poprzez parametr 'lang'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Luka umożliwia atakującym obejście mechanizmów kontroli dostępu, kradzież wrażliwych danych oraz wykonanie złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu, szczególnie w środowiskach hostingujących strony WordPress z tą wtyczką.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Age Gate u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji wykorzystujących parametr 'lang', monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ ograniczenie możliwości przesyłania plików do bezpiecznych typów.