WPGYM WordPress Plugin podatny na Local File Inclusion (CVE-2025-3671)

WPGYM WordPress Plugin do 67.7.0 ma krytyczną podatność LFI umożliwiającą wykonanie kodu i eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-3671CVSS 8.8Web

WPGYM WordPress Plugin podatny na Local File Inclusion (CVE-2025-3671)

WPGYM WordPress Plugin do 67.7.0 ma krytyczną podatność LFI umożliwiającą wykonanie kodu i eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
50.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

WPGYM, wtyczka do zarządzania siłownią na WordPress, jest podatna na Local File Inclusion (LFI) poprzez parametr 'page' we wszystkich wersjach do 67.7.0 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wykonywać dowolny kod PHP na serwerze, co umożliwia eskalację uprawnień i dostęp do wrażliwych danych.

Wpływ biznesowy

Podatność umożliwia atakującym obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad środowiskiem WordPress, w tym kont Super Administratorów w środowiskach Multisite. Skutki obejmują utratę danych, naruszenie prywatności oraz poważne zagrożenia dla integralności i dostępności usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPGYM u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów ochrony aplikacji webowych. Priorytetowo traktuj audyt i zabezpieczenie środowisk Multisite WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS