Lokalne Dołączenie Plików w wtyczce BizCalendar dla WordPress (CVE-2025-7650)
Podatność LFI w BizCalendar WordPress pozwala na wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 7.5 HIGH
- EPSS
- 45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BizCalendar dla WordPress do wersji 1.1.0.53 jest podatna na lokalne dołączenie plików (LFI) poprzez shortcode 'bizcalv'. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Podatność pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Atakujący mogą wykorzystać możliwość dołączenia i wykonania plików, nawet jeśli ograniczone jest przesyłanie tylko bezpiecznych typów plików, takich jak obrazy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki BizCalendar i zastosować najnowsze poprawki. W międzyczasie zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz ograniczenie możliwości przesyłania i dołączania plików. Priorytetem jest szybka weryfikacja i wdrożenie zabezpieczeń.