Luka PHP Remote File Inclusion w miniOrange WordPress Social Login i Register (CVE-2025-47670)
Wtyczka miniOrange WordPress Social Login do 7.6.10 ma krytyczną lukę PHP Remote File Inclusion. Zalecane aktualizacje i monitorowanie.
- CVSS
- 8.1 HIGH
- EPSS
- 42.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka miniOrange WordPress Social Login i Register do wersji 7.6.10 zawiera lukę PHP Remote File Inclusion, umożliwiającą lokalne włączenie plików PHP przez nieprawidłową kontrolę nazw plików w instrukcjach include/require. Luka ta może prowadzić do wykonania nieautoryzowanego kodu na serwerze.
Wpływ biznesowy
Eksploatacja tej luki może skutkować przejęciem kontroli nad serwerem WWW, co zagraża integralności i poufności danych oraz stabilności usług internetowych. Operatorzy infrastruktury powinni traktować tę podatność jako krytyczną, zwłaszcza w środowiskach wykorzystujących podatną wersję wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki miniOrange WordPress Social Login i Register oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze zgodnie z ryzykiem.