Lokalne Dołączenie Plików w motywie Zagg WooCommerce WordPress (CVE-2025-4200)
Podatność LFI w motywie Zagg WooCommerce WordPress umożliwia zdalne wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.1 HIGH
- EPSS
- 51.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Zagg WooCommerce dla WordPressa do wersji 1.4.1 jest podatny na lokalne dołączenie plików (LFI) przez funkcję load_view() wywoływaną w akcjach AJAX. Atakujący bez uwierzytelnienia mogą dołączać i wykonywać dowolne pliki PHP na serwerze, co umożliwia obejście kontroli dostępu i potencjalne przejęcie kontroli nad serwerem.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na motywie Zagg WooCommerce, gdyż umożliwia zdalne wykonanie kodu PHP bez autoryzacji. Może to prowadzić do wycieku danych, modyfikacji zawartości strony lub całkowitego przejęcia serwera, co negatywnie wpływa na dostępność i bezpieczeństwo usług internetowych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję używanego motywu Zagg WooCommerce i zaktualizować go do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji AJAX wymienionych w opisie podatności, przegląd logów pod kątem podejrzanej aktywności oraz wdrożenie dodatkowych mechanizmów kontroli dostępu i monitoringu.