CVE-2025-31912: Lokalna Wstrzyknięcie Plików w motywie WordPress Enzio

Wysokie ryzyko LFI w motywie Enzio WordPress do wersji 1.2.6. Zalecane aktualizacje i monitorowanie bezpieczeństwa serwisu.
CVE-2025-31912CVSS 8.1Web

CVE-2025-31912: Lokalna Wstrzyknięcie Plików w motywie WordPress Enzio

Wysokie ryzyko LFI w motywie Enzio WordPress do wersji 1.2.6. Zalecane aktualizacje i monitorowanie bezpieczeństwa serwisu.

CVSS
8.1 HIGH
EPSS
48.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W motywie WordPress Enzio (wersje do 1.2.6) wykryto podatność typu Local File Inclusion (LFI) z powodu nieprawidłowej kontroli nazw plików w instrukcjach include/require w PHP. Może to umożliwić atakującemu dostęp do lokalnych plików na serwerze.

Wpływ biznesowy

Podatność LFI w motywie Enzio może prowadzić do ujawnienia poufnych danych, eskalacji uprawnień lub dalszych ataków na infrastrukturę webową. Operatorzy stron korzystających z tego motywu powinni traktować tę lukę jako wysokiego ryzyka ze względu na jej potencjalne konsekwencje dla bezpieczeństwa i integralności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Enzio i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze. Warto również rozważyć zastosowanie mechanizmów zabezpieczających przed LFI.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS