Lokalne Dołączenie Plików w wtyczce Page Builder by SiteOrigin dla WordPress (CVE-2026-2448)
Wtyczka Page Builder by SiteOrigin do WordPress ma krytyczną podatność LFI umożliwiającą wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 55.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Page Builder by SiteOrigin dla WordPress do wersji 2.33.5 jest podatna na lokalne dołączenie plików (LFI) poprzez funkcję locate_template(). Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą dołączać i wykonywać dowolne pliki PHP na serwerze.
Wpływ biznesowy
Podatność umożliwia obejście mechanizmów kontroli dostępu, kradzież wrażliwych danych oraz wykonanie złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu, zwłaszcza w środowiskach, gdzie użytkownicy mają możliwość przesyłania plików.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Page Builder by SiteOrigin i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ ograniczenie możliwości przesyłania plików. Priorytetyzuj działania naprawcze w oparciu o ryzyko i ekspozycję systemu.