CVE-2025-2558: podatność LFI w motywie WordPress 'the wound'
Wysokie ryzyko LFI w motywie WordPress 'the wound' do wersji 0.0.1. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 8.6 HIGH
- EPSS
- 82.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- the wound
Co wiadomo
Motyw WordPress 'the wound' w wersjach do 0.0.1 nieprawidłowo waliduje niektóre parametry, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataków lokalnego wczytywania plików (LFI) i pobranie dowolnych plików z serwera.
Wpływ biznesowy
Podatność ta może prowadzić do ujawnienia poufnych danych oraz potencjalnego przejęcia kontroli nad serwerem przez atakujących. Operatorzy stron korzystających z tego motywu powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa infrastruktury CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu 'the wound' u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do krytycznych plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze związane z tą podatnością.