Krytyczna luka LFI w wtyczce JoomSport dla WordPress do wersji 5.7.3

Wtyczka JoomSport do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie dowolnego kodu PHP. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2025-7721CVSS 9.8Web

Krytyczna luka LFI w wtyczce JoomSport dla WordPress do wersji 5.7.3

Wtyczka JoomSport do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie dowolnego kodu PHP. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
9.8 CRITICAL
EPSS
46.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka JoomSport – for Sports: Team & League, Football, Hockey & more dla WordPress jest podatna na lokalne włączenie plików (LFI) poprzez parametr task we wszystkich wersjach do 5.7.3 włącznie. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Luka umożliwia atakującym obejście mechanizmów kontroli dostępu, uzyskanie wrażliwych danych oraz wykonanie złośliwego kodu PHP, co może prowadzić do pełnego przejęcia serwera. Zagrożenie jest krytyczne i wymaga natychmiastowej uwagi ze strony administratorów systemów i właścicieli infrastruktury.

Rekomendowane działania administratora

Zaleca się pilne sprawdzenie dostępności aktualizacji wtyczki JoomSport i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze. Warto także zweryfikować możliwość przesyłania i wykonywania plików PHP na serwerze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS