Lokalne Dołączenie Plików w wtyczce Bei Fen – WordPress Backup Plugin (CVE-2025-9993)
Wtyczka Bei Fen WordPress Backup Plugin do 1.4.2 ma podatność LFI umożliwiającą wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 47.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Bei Fen – WordPress Backup Plugin do wersji 1.4.2 włącznie jest podatna na lokalne dołączenie plików (LFI) poprzez parametr 'task'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wykonywać dowolny kod PHP na serwerze, jeśli możliwe jest przesłanie i dołączenie plików .php. Podatność dotyczy tylko środowisk z PHP 7.1 lub starszymi.
Wpływ biznesowy
Ta luka umożliwia atakującym obejście mechanizmów kontroli dostępu i wykonanie złośliwego kodu na serwerze, co może prowadzić do wycieku danych lub przejęcia kontroli nad infrastrukturą. Organizacje korzystające z podatnej wersji wtyczki i starszych wersji PHP są szczególnie narażone na poważne incydenty bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Bei Fen – WordPress Backup Plugin i aktualizację do najnowszej dostępnej wersji. W przypadku braku aktualizacji należy rozważyć ograniczenie dostępu użytkowników do minimum oraz monitorowanie logów pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć aktualizację środowiska PHP do wersji nowszej niż 7.1, aby zmniejszyć ryzyko wykorzystania tej podatności.