Уразливість LFI у плагіні BlindMatrix e-Commerce для WordPress

BlindMatrix e-Commerce плагін WordPress до 3.1 має уразливість LFI, що дозволяє автентифікованим користувачам виконувати атаки локального включення файлів.
CVE-2025-10406CVSS 5.5CMS

Уразливість LFI у плагіні BlindMatrix e-Commerce для WordPress

BlindMatrix e-Commerce плагін WordPress до 3.1 має уразливість LFI, що дозволяє автентифікованим користувачам виконувати атаки локального включення файлів.

CVSS
5.5 MEDIUM
EPSS
15.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BlindMatrix e-Commerce для WordPress версій до 3.1 не перевіряє деякі атрибути шорткодів перед використанням для формування шляхів у функції include, що дозволяє автентифікованим користувачам, наприклад, контриб’юторам, здійснювати атаки локального включення файлів (LFI).

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до файлів на сервері через LFI-атаки, що ставить під загрозу конфіденційність і цілісність даних. Для організацій, які використовують цей плагін, існує ризик компрометації веб-сайту та потенційних подальших атак.

Рекомендовані дії адміністратора

Рекомендується оновити плагін BlindMatrix e-Commerce до версії 3.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, які можуть додавати шорткоди, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки