Вразливість Local File Inclusion у темі XStore для WordPress (CVE-2025-11746)

Вразливість у темі XStore WordPress дозволяє виконувати довільний PHP-код. Рекомендується оновити тему та обмежити права користувачів.
CVE-2025-11746CVSS 8.8Web

Вразливість Local File Inclusion у темі XStore для WordPress (CVE-2025-11746)

Вразливість у темі XStore WordPress дозволяє виконувати довільний PHP-код. Рекомендується оновити тему та обмежити права користувачів.

CVSS
8.8 HIGH
EPSS
48.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема XStore для WordPress до версії 9.5.4 включно містить уразливість Local File Inclusion через функцію theet_ajax_required_plugins_popup(). Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати довільний PHP-код на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, що може призвести до компрометації веб-сайту та інфраструктури. Власники сайтів на базі WordPress із темою XStore повинні розглядати цю загрозу як критичну для безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень теми XStore від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит завантажених файлів і журналів доступу, а також обмежити можливість завантаження та виконання PHP-файлів користувачами з низьким рівнем доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки