Luka PHP Remote File Inclusion w miniOrange WordPress Social Login i Register (CVE-2025-47670)

Wtyczka miniOrange WordPress Social Login do 7.6.10 ma krytyczną lukę PHP Remote File Inclusion. Zalecane aktualizacje i monitorowanie.
CVE-2025-47670CVSS 8.1Web

Luka PHP Remote File Inclusion w miniOrange WordPress Social Login i Register (CVE-2025-47670)

Wtyczka miniOrange WordPress Social Login do 7.6.10 ma krytyczną lukę PHP Remote File Inclusion. Zalecane aktualizacje i monitorowanie.

CVSS
8.1 HIGH
EPSS
42.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka miniOrange WordPress Social Login i Register do wersji 7.6.10 zawiera lukę PHP Remote File Inclusion, umożliwiającą lokalne włączenie plików PHP przez nieprawidłową kontrolę nazw plików w instrukcjach include/require. Luka ta może prowadzić do wykonania nieautoryzowanego kodu na serwerze.

Wpływ biznesowy

Eksploatacja tej luki może skutkować przejęciem kontroli nad serwerem WWW, co zagraża integralności i poufności danych oraz stabilności usług internetowych. Operatorzy infrastruktury powinni traktować tę podatność jako krytyczną, zwłaszcza w środowiskach wykorzystujących podatną wersję wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki miniOrange WordPress Social Login i Register oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze zgodnie z ryzykiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS