Уразливість Local File Inclusion у WP Maps – Store Locator до версії 4.8.6

Виявлено уразливість Local File Inclusion у плагіні WP Maps Store Locator для WordPress, що дозволяє виконувати довільний код. Рекомендується оновлення.
CVE-2025-12062CVSS 8.8Web

Уразливість Local File Inclusion у WP Maps – Store Locator до версії 4.8.6

Виявлено уразливість Local File Inclusion у плагіні WP Maps Store Locator для WordPress, що дозволяє виконувати довільний код. Рекомендується оновлення.

CVSS
8.8 HIGH
EPSS
50.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Maps – Store Locator для WordPress має уразливість Local File Inclusion (LFI) через функцію fc_load_template у версіях до 4.8.6 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати довільний PHP-код через включення .html файлів на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, що може призвести до компрометації вебсайту та інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, мають підвищений ризик атак і втрати даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Maps – Store Locator і встановити їх. Якщо оновлення недоступні, слід обмежити можливість завантаження .html файлів, перевірити журнали доступу на підозрілі дії та обмежити права користувачів до мінімально необхідних. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки