CVE-2025-28947: Lokalna Wstrzyknięcie Pliku w motywie MBStore WooCommerce

Wysokie ryzyko lokalnego wstrzyknięcia pliku w motywie MBStore WooCommerce do wersji 2.3. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-28947CVSS 8.1Web

CVE-2025-28947: Lokalna Wstrzyknięcie Pliku w motywie MBStore WooCommerce

Wysokie ryzyko lokalnego wstrzyknięcia pliku w motywie MBStore WooCommerce do wersji 2.3. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
39.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W motywie MBStore - Digital WooCommerce WordPress występuje luka umożliwiająca lokalne wstrzyknięcie plików PHP poprzez nieprawidłową kontrolę nazw plików w instrukcjach include/require. Luka dotyczy wersji do 2.3 włącznie.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną lub wycieku danych. Zagrożenie jest szczególnie istotne dla właścicieli sklepów internetowych korzystających z tego motywu, gdyż może wpłynąć na dostępność i bezpieczeństwo usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu MBStore u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do plików i monitorować logi serwera pod kątem podejrzanych działań. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić środki minimalizujące ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS