Уразливість Local File Inclusion у плагіні My auctions allegro для WordPress

Виявлено уразливість Local File Inclusion у плагіні My auctions allegro для WordPress версій до 3.6.32, що дозволяє виконувати довільний код на сервері.
CVE-2025-12851CVSS 8.1Web

Уразливість Local File Inclusion у плагіні My auctions allegro для WordPress

Виявлено уразливість Local File Inclusion у плагіні My auctions allegro для WordPress версій до 3.6.32, що дозволяє виконувати довільний код на сервері.

CVSS
8.1 HIGH
EPSS
49.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін My auctions allegro для WordPress версій до 3.6.32 включно має уразливість Local File Inclusion через параметр 'controller'. Це дозволяє неавторизованим зловмисникам виконувати довільні файли на сервері, включаючи PHP-код.

Бізнес-вплив

Уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Це створює серйозні ризики для безпеки веб-сайтів, що використовують цей плагін, особливо якщо дозволено завантаження файлів, які вважаються безпечними.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'controller', зменшити можливість завантаження файлів, провести аудит логів на ознаки зловмисної активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки