CVE-2025-68063: Lokalny wstrzyk plików w motywie Splash WordPress (wersje ≤ 4.4.3)

Wysokie ryzyko lokalnego wstrzyknięcia plików w motywie Splash WordPress (≤4.4.3). Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-68063CVSS 7.5CMS

CVE-2025-68063: Lokalny wstrzyk plików w motywie Splash WordPress (wersje ≤ 4.4.3)

Wysokie ryzyko lokalnego wstrzyknięcia plików w motywie Splash WordPress (≤4.4.3). Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
23.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W motywie Splash dla WordPressa, używanym w serwisach sportowych (koszykówka, piłka nożna, hokej) do wersji 4.4.3, wykryto podatność lokalnego wstrzyknięcia plików (LFI). Atakujący może wykorzystać tę lukę do odczytu plików na serwerze.

Wpływ biznesowy

Podatność LFI może prowadzić do ujawnienia poufnych danych, co zagraża integralności i poufności systemu. Może to skutkować utratą zaufania użytkowników oraz potencjalnymi naruszeniami przepisów o ochronie danych. Operatorzy stron opartych na tym motywie powinni traktować tę lukę jako wysokiego ryzyka i działać szybko.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Splash u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do krytycznych plików serwera, monitorować logi pod kątem podejrzanej aktywności oraz ocenić ryzyko ekspozycji. Priorytetem jest szybka reakcja i minimalizacja potencjalnych szkód.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS