Lokalne Dołączenie Plików w motywie Soledad dla WordPress (CVE-2025-8142)

Podatność LFI w motywie Soledad WordPress do 8.6.7 umożliwia wykonanie kodu PHP przez użytkowników Contributor i wyższych.
CVE-2025-8142CVSS 8.8Web

Lokalne Dołączenie Plików w motywie Soledad dla WordPress (CVE-2025-8142)

Podatność LFI w motywie Soledad WordPress do 8.6.7 umożliwia wykonanie kodu PHP przez użytkowników Contributor i wyższych.

CVSS
8.8 HIGH
EPSS
39.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Soledad dla WordPress do wersji 8.6.7 włącznie jest podatny na lokalne dołączenie plików (LFI) poprzez parametr 'header_layout'. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współtwórcy wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Podatność pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku wrażliwych danych lub przejęcia kontroli nad serwerem. Atakujący z uprawnieniami Contributor i wyższymi mogą wykorzystać tę lukę do eskalacji uprawnień i poważnych naruszeń bezpieczeństwa infrastruktury webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Soledad u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do kont z uprawnieniami Contributor i wyższymi, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ zastosowanie reguł zapory aplikacyjnej (WAF) blokujących próby lokalnego dołączenia plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS