Luka PHP Code Injection w wtyczce Add custom page template dla WordPress (CVE-2025-3491)

Wtyczka Add custom page template do WordPress ma lukę PHP Code Injection umożliwiającą zdalne wykonanie kodu przez administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-3491CVSS 7.2Web

Luka PHP Code Injection w wtyczce Add custom page template dla WordPress (CVE-2025-3491)

Wtyczka Add custom page template do WordPress ma lukę PHP Code Injection umożliwiającą zdalne wykonanie kodu przez administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
47.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Add custom page template dla WordPress do wersji 2.0.1 jest podatna na wstrzyknięcie kodu PHP, co może prowadzić do zdalnego wykonania kodu. Luka wynika z niewystarczającej sanitacji parametru 'template_name' w funkcji 'acpt_validate_setting'.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania dowolnego kodu na serwerze, co zagraża integralności i dostępności serwisu. Może to prowadzić do przejęcia kontroli nad infrastrukturą hostingową oraz wycieku lub modyfikacji danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administratora tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności i rozważ zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak zapory aplikacyjne.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS