Lokalne Dołączenie Plików w wtyczce Administrative Shortcodes dla WordPress (CVE-2026-1257)

Wtyczka Administrative Shortcodes WordPress do 0.3.4 podatna na LFI, umożliwiając wykonanie kodu PHP przez użytkowników Contributor i wyżej.
CVE-2026-1257CVSS 7.5Web

Lokalne Dołączenie Plików w wtyczce Administrative Shortcodes dla WordPress (CVE-2026-1257)

Wtyczka Administrative Shortcodes WordPress do 0.3.4 podatna na LFI, umożliwiając wykonanie kodu PHP przez użytkowników Contributor i wyżej.

CVSS
7.5 HIGH
EPSS
48.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Administrative Shortcodes dla WordPress do wersji 0.3.4 jest podatna na lokalne dołączenie plików (LFI) poprzez atrybut 'slug' shortcode 'get_template'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor mogą wykorzystać tę lukę do obejścia kontroli dostępu, wykonania złośliwego kodu PHP oraz uzyskania dostępu do wrażliwych danych. Może to prowadzić do poważnych naruszeń bezpieczeństwa i destabilizacji środowiska WordPress, wpływając negatywnie na integralność i dostępność usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Administrative Shortcodes i ich zastosowanie. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu Contributor i wyższego oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Dodatkowo rozważ ograniczenie możliwości przesyłania i dołączania plików oraz weryfikację ścieżek w funkcjach szablonów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS