Lokalne Dołączenie Plików w wtyczce Advanced Database Cleaner – Premium dla WordPress

Wtyczka Advanced Database Cleaner – Premium do WordPress ma lukę LFI umożliwiającą wykonanie kodu PHP przez uwierzytelnionych użytkowników. Sprawdź aktualizacje i zabezpiecz serwer.
CVE-2026-7522CVSS 8.8Web

Lokalne Dołączenie Plików w wtyczce Advanced Database Cleaner – Premium dla WordPress

Wtyczka Advanced Database Cleaner – Premium do WordPress ma lukę LFI umożliwiającą wykonanie kodu PHP przez uwierzytelnionych użytkowników. Sprawdź aktualizacje i zabezpiecz serwer.

CVSS
8.8 HIGH
EPSS
51.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Advanced Database Cleaner – Premium dla WordPress w wersjach do 4.1.0 włącznie jest podatna na lokalne dołączenie plików (LFI) poprzez parametr 'template'. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Atakujący z dostępem co najmniej na poziomie Subskrybenta mogą wykorzystać tę lukę do obejścia mechanizmów kontroli dostępu, uzyskania poufnych danych lub wykonania złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć możliwość przesyłania i dołączania plików PHP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS