Lokalne Dołączenie Plików w motywie Zagg WooCommerce WordPress (CVE-2025-4200)

Podatność LFI w motywie Zagg WooCommerce WordPress umożliwia zdalne wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-4200CVSS 8.1Web

Lokalne Dołączenie Plików w motywie Zagg WooCommerce WordPress (CVE-2025-4200)

Podatność LFI w motywie Zagg WooCommerce WordPress umożliwia zdalne wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.1 HIGH
EPSS
51.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Zagg WooCommerce dla WordPressa do wersji 1.4.1 jest podatny na lokalne dołączenie plików (LFI) przez funkcję load_view() wywoływaną w akcjach AJAX. Atakujący bez uwierzytelnienia mogą dołączać i wykonywać dowolne pliki PHP na serwerze, co umożliwia obejście kontroli dostępu i potencjalne przejęcie kontroli nad serwerem.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na motywie Zagg WooCommerce, gdyż umożliwia zdalne wykonanie kodu PHP bez autoryzacji. Może to prowadzić do wycieku danych, modyfikacji zawartości strony lub całkowitego przejęcia serwera, co negatywnie wpływa na dostępność i bezpieczeństwo usług internetowych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję używanego motywu Zagg WooCommerce i zaktualizować go do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji AJAX wymienionych w opisie podatności, przegląd logów pod kątem podejrzanej aktywności oraz wdrożenie dodatkowych mechanizmów kontroli dostępu i monitoringu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS