Вразливість Local File Inclusion у плагіні Creta Testimonial Showcase для WordPress

Вразливість у плагіні Creta Testimonial Showcase дозволяє виконувати довільний код на сервері. Оновіть плагін до версії 1.2.4 для захисту сайту.
CVE-2025-10686CVSS 7.2Web

Вразливість Local File Inclusion у плагіні Creta Testimonial Showcase для WordPress

Вразливість у плагіні Creta Testimonial Showcase дозволяє виконувати довільний код на сервері. Оновіть плагін до версії 1.2.4 для захисту сайту.

CVSS
7.2 HIGH
EPSS
38.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Creta Testimonial Showcase для WordPress версій до 1.2.4 містить уразливість Local File Inclusion, що дозволяє автентифікованим користувачам з рівнем доступу редактора і вище виконувати довільні файли на сервері. Це може призвести до виконання шкідливого PHP-коду.

Бізнес-вплив

Уразливість дозволяє зловмисникам з правами редактора або вище запускати довільний код на сервері, що може призвести до компрометації веб-сайту, викрадення даних або порушення роботи сервісу. Власники інфраструктури повинні врахувати ризики несанкціонованого доступу та потенційного впливу на безпеку системи.

Рекомендовані дії адміністратора

Рекомендується терміново оновити плагін Creta Testimonial Showcase до версії 1.2.4 або новішої, перевірити журнали доступу на предмет підозрілої активності, обмежити права користувачів до мінімально необхідних та регулярно переглядати оновлення безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки