Lokalne Dołączenie Plików w motywie Soledad dla WordPress (CVE-2025-8142)
Podatność LFI w motywie Soledad WordPress do 8.6.7 umożliwia wykonanie kodu PHP przez użytkowników Contributor i wyższych.
- CVSS
- 8.8 HIGH
- EPSS
- 39.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Soledad dla WordPress do wersji 8.6.7 włącznie jest podatny na lokalne dołączenie plików (LFI) poprzez parametr 'header_layout'. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współtwórcy wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Podatność pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku wrażliwych danych lub przejęcia kontroli nad serwerem. Atakujący z uprawnieniami Contributor i wyższymi mogą wykorzystać tę lukę do eskalacji uprawnień i poważnych naruszeń bezpieczeństwa infrastruktury webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Soledad u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do kont z uprawnieniami Contributor i wyższymi, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ zastosowanie reguł zapory aplikacyjnej (WAF) blokujących próby lokalnego dołączenia plików.