CVE-2025-7327: podatność Directory Traversal w wtyczce Widget for Google Reviews
Wtyczka Widget for Google Reviews do WordPressa ma krytyczną podatność Directory Traversal umożliwiającą wykonanie złośliwego kodu PHP.
- CVSS
- 8.8 HIGH
- EPSS
- 52.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- widget for google reviews
Co wiadomo
Wtyczka Widget for Google Reviews dla WordPressa do wersji 1.0.15 włącznie jest podatna na atak Directory Traversal poprzez parametr layout. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wykonanie dowolnych plików PHP na serwerze.
Wpływ biznesowy
Atakujący mogą obejść mechanizmy kontroli dostępu, uzyskać dostęp do wrażliwych danych lub wykonać złośliwy kod PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu, zwłaszcza jeśli możliwe jest przesłanie i wykonanie plików PHP pod pozorem bezpiecznych formatów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć możliwość przesyłania plików do bezpiecznych formatów. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.