CVE-2025-7327: podatność Directory Traversal w wtyczce Widget for Google Reviews

Wtyczka Widget for Google Reviews do WordPressa ma krytyczną podatność Directory Traversal umożliwiającą wykonanie złośliwego kodu PHP.
CVE-2025-7327CVSS 8.8Web

CVE-2025-7327: podatność Directory Traversal w wtyczce Widget for Google Reviews

Wtyczka Widget for Google Reviews do WordPressa ma krytyczną podatność Directory Traversal umożliwiającą wykonanie złośliwego kodu PHP.

CVSS
8.8 HIGH
EPSS
52.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
widget for google reviews

Co wiadomo

Wtyczka Widget for Google Reviews dla WordPressa do wersji 1.0.15 włącznie jest podatna na atak Directory Traversal poprzez parametr layout. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wykonanie dowolnych plików PHP na serwerze.

Wpływ biznesowy

Atakujący mogą obejść mechanizmy kontroli dostępu, uzyskać dostęp do wrażliwych danych lub wykonać złośliwy kod PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu, zwłaszcza jeśli możliwe jest przesłanie i wykonanie plików PHP pod pozorem bezpiecznych formatów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć możliwość przesyłania plików do bezpiecznych formatów. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS