Lokalne włączenie pliku (LFI) w wtyczce WordPress Helpdesk Integration do wersji 5.8.10

Podatność LFI w wtyczce WordPress Helpdesk Integration do wersji 5.8.10 umożliwia wykonanie złośliwego kodu PHP. Zalecana szybka aktualizacja i monitorowanie systemu.
CVE-2025-9990CVSS 8.1Web

Lokalne włączenie pliku (LFI) w wtyczce WordPress Helpdesk Integration do wersji 5.8.10

Podatność LFI w wtyczce WordPress Helpdesk Integration do wersji 5.8.10 umożliwia wykonanie złośliwego kodu PHP. Zalecana szybka aktualizacja i monitorowanie systemu.

CVSS
8.1 HIGH
EPSS
48.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Helpdesk Integration do wersji 5.8.10 jest podatna na lokalne włączenie pliku (LFI) poprzez parametr portal_type. Atakujący bez uwierzytelnienia mogą włączyć i wykonać dowolne pliki PHP na serwerze, co umożliwia wykonanie złośliwego kodu.

Wpływ biznesowy

Podatność pozwala na obejście mechanizmów kontroli dostępu, kradzież wrażliwych danych oraz wykonanie dowolnego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu, szczególnie jeśli serwer dopuszcza przesyłanie i włączanie plików PHP.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki WordPress Helpdesk Integration do wersji nienarażonej na podatność. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do parametrów wejściowych, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Przegląd i weryfikacja polityk przesyłania plików oraz uprawnień serwera również są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS