WPGYM WordPress Plugin podatny na Local File Inclusion (CVE-2025-3671)
WPGYM WordPress Plugin do 67.7.0 ma krytyczną podatność LFI umożliwiającą wykonanie kodu i eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 50.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
WPGYM, wtyczka do zarządzania siłownią na WordPress, jest podatna na Local File Inclusion (LFI) poprzez parametr 'page' we wszystkich wersjach do 67.7.0 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wykonywać dowolny kod PHP na serwerze, co umożliwia eskalację uprawnień i dostęp do wrażliwych danych.
Wpływ biznesowy
Podatność umożliwia atakującym obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad środowiskiem WordPress, w tym kont Super Administratorów w środowiskach Multisite. Skutki obejmują utratę danych, naruszenie prywatności oraz poważne zagrożenia dla integralności i dostępności usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPGYM u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów ochrony aplikacji webowych. Priorytetowo traktuj audyt i zabezpieczenie środowisk Multisite WordPress.