Luka PHP Local File Inclusion w motywie Valen WooCommerce WordPress
Wysokie ryzyko PHP Local File Inclusion w motywie Valen WooCommerce WordPress do wersji 2.4. Zalecane szybkie aktualizacje i monitoring bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 47.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W motywie Valen - Sport, Fashion WooCommerce WordPress wykryto podatność PHP Local File Inclusion (CVE-2025-28945), która pozwala na nieprawidłową kontrolę nazw plików w instrukcjach include/require. Luka dotyczy wersji do 2.4 włącznie.
Wpływ biznesowy
Podatność może umożliwić atakującemu wczytanie lokalnych plików PHP, co może prowadzić do ujawnienia poufnych danych lub wykonania złośliwego kodu na serwerze. Operatorzy stron korzystających z tego motywu powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Valen i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do plików serwera, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji podatnych na exploitację. Priorytetowo należy ocenić ryzyko i zabezpieczyć środowisko.