Luka PHP Local File Inclusion w miniOrange WordPress Social Login i Register (CVE-2025-68974)

Luka PHP Local File Inclusion w miniOrange WordPress Social Login i Register do wersji 7.7.0. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-68974CVSS 6.6Web

Luka PHP Local File Inclusion w miniOrange WordPress Social Login i Register (CVE-2025-68974)

Luka PHP Local File Inclusion w miniOrange WordPress Social Login i Register do wersji 7.7.0. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.6 MEDIUM
EPSS
33.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W miniOrange WordPress Social Login i Register (wersje do 7.7.0 włącznie) wykryto lukę PHP Local File Inclusion związaną z nieprawidłową kontrolą nazw plików w instrukcjach include/require. Luka ta może umożliwić atakującemu wczytanie lokalnych plików na serwerze.

Wpływ biznesowy

Wykorzystanie tej luki może prowadzić do ujawnienia wrażliwych danych lub eskalacji uprawnień na serwerze, co zagraża integralności i poufności systemu. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z instalacjami WordPress korzystającymi z podatnej wersji wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki miniOrange WordPress Social Login i Register do wersji nowszej niż 7.7.0. W przypadku braku dostępnej aktualizacji należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS