Lokalne Dołączenie Plików w wtyczce Page Builder by SiteOrigin dla WordPress (CVE-2026-2448)

Wtyczka Page Builder by SiteOrigin do WordPress ma krytyczną podatność LFI umożliwiającą wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2448CVSS 8.8Web

Lokalne Dołączenie Plików w wtyczce Page Builder by SiteOrigin dla WordPress (CVE-2026-2448)

Wtyczka Page Builder by SiteOrigin do WordPress ma krytyczną podatność LFI umożliwiającą wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
55.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Page Builder by SiteOrigin dla WordPress do wersji 2.33.5 jest podatna na lokalne dołączenie plików (LFI) poprzez funkcję locate_template(). Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą dołączać i wykonywać dowolne pliki PHP na serwerze.

Wpływ biznesowy

Podatność umożliwia obejście mechanizmów kontroli dostępu, kradzież wrażliwych danych oraz wykonanie złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu, zwłaszcza w środowiskach, gdzie użytkownicy mają możliwość przesyłania plików.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Page Builder by SiteOrigin i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ ograniczenie możliwości przesyłania plików. Priorytetyzuj działania naprawcze w oparciu o ryzyko i ekspozycję systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS