Уразливість Local File Inclusion у плагіні Spirit Framework для WordPress

Виявлено уразливість Local File Inclusion у плагіні Spirit Framework для WordPress, що дозволяє виконувати довільний PHP-код на сервері.
CVE-2025-10269CVSS 7.5Web

Уразливість Local File Inclusion у плагіні Spirit Framework для WordPress

Виявлено уразливість Local File Inclusion у плагіні Spirit Framework для WordPress, що дозволяє виконувати довільний PHP-код на сервері.

CVSS
7.5 HIGH
EPSS
41.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Spirit Framework для WordPress у версіях до 1.2.13 включно містить уразливість Local File Inclusion, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище виконувати довільні PHP-файли на сервері. Це може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду.

Бізнес-вплив

Для ІТ-операторів та власників інфраструктури ця уразливість створює високий ризик компрометації веб-сайтів на базі WordPress із встановленим плагіном Spirit Framework. Зловмисники можуть отримати несанкціонований доступ до даних або контролювати сервер, що може призвести до порушення роботи сервісів і втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність плагіна Spirit Framework і оновити його до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити логи на ознаки експлуатації, а також розглянути тимчасове відключення плагіна. Загалом, слід регулярно моніторити безпеку та мінімізувати можливість завантаження та виконання довільних PHP-файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки