Lokalne Dołączenie Plików w wtyczce BizCalendar dla WordPress (CVE-2025-7650)

Podatność LFI w BizCalendar WordPress pozwala na wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2025-7650CVSS 7.5Web

Lokalne Dołączenie Plików w wtyczce BizCalendar dla WordPress (CVE-2025-7650)

Podatność LFI w BizCalendar WordPress pozwala na wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
7.5 HIGH
EPSS
45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BizCalendar dla WordPress do wersji 1.1.0.53 jest podatna na lokalne dołączenie plików (LFI) poprzez shortcode 'bizcalv'. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Podatność pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Atakujący mogą wykorzystać możliwość dołączenia i wykonania plików, nawet jeśli ograniczone jest przesyłanie tylko bezpiecznych typów plików, takich jak obrazy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki BizCalendar i zastosować najnowsze poprawki. W międzyczasie zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz ograniczenie możliwości przesyłania i dołączania plików. Priorytetem jest szybka weryfikacja i wdrożenie zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS