Luka PHP Remote File Inclusion w motywie Kossy WordPress

Podatność PHP Remote File Inclusion w motywie Kossy WordPress do wersji 1.45 umożliwia lokalne włączenie plików PHP i wykonanie nieautoryzowanego kodu.
CVE-2025-52807CVSS 8.1Web

Luka PHP Remote File Inclusion w motywie Kossy WordPress

Podatność PHP Remote File Inclusion w motywie Kossy WordPress do wersji 1.45 umożliwia lokalne włączenie plików PHP i wykonanie nieautoryzowanego kodu.

CVSS
8.1 HIGH
EPSS
32.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W motywie Kossy - Minimalist eCommerce WordPress wykryto podatność PHP Remote File Inclusion, umożliwiającą lokalne włączenie plików PHP. Luka dotyczy wersji do 1.45 włącznie i może prowadzić do wykonania nieautoryzowanego kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na motywie Kossy, umożliwiając atakującym wykonanie złośliwego kodu na serwerze. Może to skutkować przejęciem kontroli nad infrastrukturą, wyciekiem danych lub zakłóceniem działania usług webowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Kossy u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do plików i katalogów serwera, monitorować logi pod kątem podejrzanej aktywności oraz stosować zasady minimalizacji uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS