Krytyczna luka LFI w wtyczce Age Gate dla WordPress (CVE-2025-2505)

Wtyczka Age Gate WordPress do 3.5.3 ma krytyczną lukę LFI umożliwiającą wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-2505CVSS 9.8Web

Krytyczna luka LFI w wtyczce Age Gate dla WordPress (CVE-2025-2505)

Wtyczka Age Gate WordPress do 3.5.3 ma krytyczną lukę LFI umożliwiającą wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
65.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Age Gate dla WordPress do wersji 3.5.3 włącznie jest podatna na lokalne włączenie plików PHP (LFI) poprzez parametr 'lang'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Luka umożliwia atakującym obejście mechanizmów kontroli dostępu, kradzież wrażliwych danych oraz wykonanie złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu, szczególnie w środowiskach hostingujących strony WordPress z tą wtyczką.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Age Gate u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji wykorzystujących parametr 'lang', monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ ograniczenie możliwości przesyłania plików do bezpiecznych typów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS