Уразливість Local File Inclusion у плагіні Catch Dark Mode для WordPress

Виявлено уразливість Local File Inclusion у плагіні Catch Dark Mode для WordPress, що дозволяє виконувати довільний PHP-код на сервері.
CVE-2025-10143CVSS 7.5Web

Уразливість Local File Inclusion у плагіні Catch Dark Mode для WordPress

Виявлено уразливість Local File Inclusion у плагіні Catch Dark Mode для WordPress, що дозволяє виконувати довільний PHP-код на сервері.

CVSS
7.5 HIGH
EPSS
44.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Catch Dark Mode для WordPress має уразливість Local File Inclusion у всіх версіях до 2.0 включно через шорткод 'catch_dark_mode'. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть виконувати довільні PHP-файли на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, що може призвести до компрометації веб-сайту та інфраструктури. Власники сайтів на WordPress повинні розглянути ризики, пов’язані з використанням цього плагіна, особливо якщо дозволено завантаження PHP-файлів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Catch Dark Mode від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть використовувати шорткод, переглянути журнали доступу на предмет підозрілої активності та обмежити можливість завантаження PHP-файлів. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки