Уразливість Local File Inclusion у плагіні ThemeREX Addons для WordPress

Виявлено критичну уразливість Local File Inclusion у плагіні ThemeREX Addons для WordPress, що дозволяє виконувати довільний код на сервері.
CVE-2025-0682CVSS 8.8Web

Уразливість Local File Inclusion у плагіні ThemeREX Addons для WordPress

Виявлено критичну уразливість Local File Inclusion у плагіні ThemeREX Addons для WordPress, що дозволяє виконувати довільний код на сервері.

CVSS
8.8 HIGH
EPSS
45.41%
Активно використовується
немає в KEV
Продукт
addons

Що відомо

Плагін ThemeREX Addons для WordPress версії до 2.33.0 включно має уразливість Local File Inclusion через атрибут 'type' шорткоду 'trx_sc_reviews'. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть виконувати довільні PHP-файли на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, що може призвести до компрометації вебсайту та інфраструктури. Власникам сайтів на WordPress слід розглядати цю загрозу як критичну через високий рівень ризику втрати даних і контролю над системою.

Рекомендовані дії адміністратора

Рекомендується невідкладно перевірити наявність оновлень плагіна ThemeREX Addons від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та обмежити можливість завантаження PHP-файлів. Важливо також регулярно переглядати політики безпеки та моніторити систему на ознаки компрометації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки