CVE-2025-68063: Lokalny wstrzyk plików w motywie Splash WordPress (wersje ≤ 4.4.3)
Wysokie ryzyko lokalnego wstrzyknięcia plików w motywie Splash WordPress (≤4.4.3). Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 23.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W motywie Splash dla WordPressa, używanym w serwisach sportowych (koszykówka, piłka nożna, hokej) do wersji 4.4.3, wykryto podatność lokalnego wstrzyknięcia plików (LFI). Atakujący może wykorzystać tę lukę do odczytu plików na serwerze.
Wpływ biznesowy
Podatność LFI może prowadzić do ujawnienia poufnych danych, co zagraża integralności i poufności systemu. Może to skutkować utratą zaufania użytkowników oraz potencjalnymi naruszeniami przepisów o ochronie danych. Operatorzy stron opartych na tym motywie powinni traktować tę lukę jako wysokiego ryzyka i działać szybko.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Splash u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do krytycznych plików serwera, monitorować logi pod kątem podejrzanej aktywności oraz ocenić ryzyko ekspozycji. Priorytetem jest szybka reakcja i minimalizacja potencjalnych szkód.