CVE-2025-12493: Уразливість Local File Inclusion у ShopLentor для WordPress

Критична уразливість Local File Inclusion у плагіні ShopLentor для WordPress дозволяє виконувати довільний код на сервері. Рекомендується оновлення та посилення безпеки.
CVE-2025-12493CVSS 9.8Web

CVE-2025-12493: Уразливість Local File Inclusion у ShopLentor для WordPress

Критична уразливість Local File Inclusion у плагіні ShopLentor для WordPress дозволяє виконувати довільний код на сервері. Рекомендується оновлення та посилення безпеки.

CVSS
9.8 CRITICAL
EPSS
52.05%
Активно використовується
немає в KEV
Продукт
shoplentor

Що відомо

Плагін ShopLentor для WordPress має критичну уразливість Local File Inclusion у функції 'load_template' у версіях до 3.2.5 включно. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері шляхом включення шкідливих файлів.

Бізнес-вплив

Уразливість може призвести до обходу механізмів контролю доступу, викрадення конфіденційних даних або повного виконання коду на сервері. Це створює серйозну загрозу для безпеки веб-інфраструктури та може спричинити значні збитки для бізнесу, включно з компрометацією даних клієнтів і простоєм сервісів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна ShopLentor від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість завантаження та виконання PHP-файлів, провести аудит логів на предмет підозрілої активності та посилити контроль доступу до серверних ресурсів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки