Уразливість Local File Inclusion у плагіні Woocommerce Category and Products Accordion Panel для WordPress

Виявлено уразливість Local File Inclusion у плагіні Woocommerce Category and Products Accordion Panel для WordPress, що дозволяє виконувати довільний PHP-код.
CVE-2025-11722CVSS 7.5Web

Уразливість Local File Inclusion у плагіні Woocommerce Category and Products Accordion Panel для WordPress

Виявлено уразливість Local File Inclusion у плагіні Woocommerce Category and Products Accordion Panel для WordPress, що дозволяє виконувати довільний PHP-код.

CVSS
7.5 HIGH
EPSS
44.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Woocommerce Category and Products Accordion Panel для WordPress містить уразливість Local File Inclusion (LFI) у версіях до 1.0 включно через шорткод 'categoryaccordionpanel'. Атакувальники з рівнем доступу Contributor і вище можуть включати та виконувати довільні PHP-файли на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, що може призвести до компрометації веб-сайту та серверної інфраструктури. Високий рівень ризику вимагає оперативного реагування для захисту бізнес-сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна у офіційного розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня Contributor і вище, ретельно перевіряйте завантажені файли, а також перегляньте журнали безпеки на предмет підозрілої активності. Впровадьте додаткові заходи контролю доступу та моніторингу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки