Lokalne Dołączenie Pliku w wtyczce Flexi Product Slider and Grid dla WooCommerce

Wtyczka Flexi Product Slider WooCommerce do wersji 1.0.5 ma lukę LFI umożliwiającą wykonanie złośliwego kodu przez użytkowników z uprawnieniami współtwórcy.
CVE-2026-1988CVSS 7.5Web

Lokalne Dołączenie Pliku w wtyczce Flexi Product Slider and Grid dla WooCommerce

Wtyczka Flexi Product Slider WooCommerce do wersji 1.0.5 ma lukę LFI umożliwiającą wykonanie złośliwego kodu przez użytkowników z uprawnieniami współtwórcy.

CVSS
7.5 HIGH
EPSS
51.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Flexi Product Slider and Grid dla WooCommerce w wersjach do 1.0.5 włącznie jest podatna na lokalne dołączenie pliku (LFI) poprzez shortcode `flexipsg_carousel`. Luka wynika z braku odpowiedniej walidacji parametru `theme`, co umożliwia atakującemu z uprawnieniami co najmniej na poziomie Współtwórcy dołączenie i wykonanie dowolnych plików PHP na serwerze.

Wpływ biznesowy

Atakujący z uprawnieniami do tworzenia postów mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad witryną, wycieku danych lub dalszej eskalacji ataku. Właściciele infrastruktury powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa środowiska WordPress, szczególnie w przypadku udostępniania kont z uprawnieniami współtwórcy i wyższymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do kont z uprawnieniami współtwórcy i wyższymi, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ zastosowanie reguł zapory aplikacyjnej (WAF) blokujących próby wykorzystania parametru `theme`.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS