Lokalne Dołączenie Plików w wtyczce Administrative Shortcodes dla WordPress (CVE-2026-1257)
Wtyczka Administrative Shortcodes WordPress do 0.3.4 podatna na LFI, umożliwiając wykonanie kodu PHP przez użytkowników Contributor i wyżej.
- CVSS
- 7.5 HIGH
- EPSS
- 48.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Administrative Shortcodes dla WordPress do wersji 0.3.4 jest podatna na lokalne dołączenie plików (LFI) poprzez atrybut 'slug' shortcode 'get_template'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor mogą wykorzystać tę lukę do obejścia kontroli dostępu, wykonania złośliwego kodu PHP oraz uzyskania dostępu do wrażliwych danych. Może to prowadzić do poważnych naruszeń bezpieczeństwa i destabilizacji środowiska WordPress, wpływając negatywnie na integralność i dostępność usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Administrative Shortcodes i ich zastosowanie. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu Contributor i wyższego oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Dodatkowo rozważ ograniczenie możliwości przesyłania i dołączania plików oraz weryfikację ścieżek w funkcjach szablonów.