Уразливість Local File Inclusion у плагіні Elegance Menu для WordPress

Виявлено уразливість Local File Inclusion у плагіні Elegance Menu WordPress, що дозволяє виконувати довільний PHP-код. Рекомендується оновлення та обмеження доступу.
CVE-2025-11704CVSS 7.5Web

Уразливість Local File Inclusion у плагіні Elegance Menu для WordPress

Виявлено уразливість Local File Inclusion у плагіні Elegance Menu WordPress, що дозволяє виконувати довільний PHP-код. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
43.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Elegance Menu для WordPress версій до 1.9 включно має уразливість Local File Inclusion через атрибут 'elegance-menu' шорткоду. Атакувальники з рівнем доступу Contributor і вище можуть включати та виконувати довільні PHP-файли на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний PHP-код на сервері, що може призвести до компрометації веб-сайту та інфраструктури. Власники сайтів і ІТ-оператори повинні враховувати високий рівень ризику та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Elegance Menu від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, перевірити логи на ознаки експлуатації та зменшити можливість завантаження та виконання PHP-файлів. Важливо також регулярно моніторити безпеку WordPress-сайтів і використовувати додаткові засоби захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки