CVE-2025-28947: Lokalna Wstrzyknięcie Pliku w motywie MBStore WooCommerce
Wysokie ryzyko lokalnego wstrzyknięcia pliku w motywie MBStore WooCommerce do wersji 2.3. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 39.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W motywie MBStore - Digital WooCommerce WordPress występuje luka umożliwiająca lokalne wstrzyknięcie plików PHP poprzez nieprawidłową kontrolę nazw plików w instrukcjach include/require. Luka dotyczy wersji do 2.3 włącznie.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną lub wycieku danych. Zagrożenie jest szczególnie istotne dla właścicieli sklepów internetowych korzystających z tego motywu, gdyż może wpłynąć na dostępność i bezpieczeństwo usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu MBStore u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do plików i monitorować logi serwera pod kątem podejrzanych działań. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić środki minimalizujące ryzyko wykorzystania luki.