CVE-2025-69115: Nieautoryzowane włączenie lokalnego pliku w motywie WordPress LuxMed | Medicine & Healthcare Doctor (≤ 1.2.2)

Wykryto lukę LFI w motywie WordPress LuxMed do wersji 1.2.2. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa stron.
CVE-2025-69115CVSS 8.1CMS

CVE-2025-69115: Nieautoryzowane włączenie lokalnego pliku w motywie WordPress LuxMed | Medicine & Healthcare Doctor (≤ 1.2.2)

Wykryto lukę LFI w motywie WordPress LuxMed do wersji 1.2.2. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa stron.

CVSS
8.1 HIGH
EPSS
27.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W motywie WordPress LuxMed | Medicine & Healthcare Doctor w wersjach do 1.2.2 wykryto lukę umożliwiającą nieautoryzowane lokalne włączenie pliku (LFI). Atakujący może wykorzystać tę podatność bez uwierzytelnienia, co może prowadzić do ujawnienia wrażliwych danych lub eskalacji uprawnień.

Wpływ biznesowy

Dla operatorów stron opartych na WordPress z tym motywem luka stanowi poważne zagrożenie bezpieczeństwa, mogące skutkować wyciekiem danych lub przejęciem kontroli nad serwisem. Naraża to infrastrukturę na potencjalne ataki i utratę zaufania użytkowników, co może wpłynąć na reputację i ciągłość działania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do krytycznych zasobów, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające. Regularne audyty bezpieczeństwa i kopie zapasowe są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS