Вразливість Local File Inclusion у плагіні Category and Product Woocommerce Tabs для WordPress

Вразливість Local File Inclusion у плагіні Category and Product Woocommerce Tabs для WordPress дозволяє виконувати довільний код на сервері. Рекомендується оновлення та обмеження доступу.
CVE-2025-13088CVSS 8.8Web

Вразливість Local File Inclusion у плагіні Category and Product Woocommerce Tabs для WordPress

Вразливість Local File Inclusion у плагіні Category and Product Woocommerce Tabs для WordPress дозволяє виконувати довільний код на сервері. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
24.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Category and Product Woocommerce Tabs для WordPress має вразливість Local File Inclusion через недостатню перевірку параметра 'template' у функції categoryProductTab(). Це дозволяє автентифікованим користувачам з рівнем доступу не нижче contributor виконувати довільні PHP-файли на сервері.

Бізнес-вплив

Вразливість може призвести до виконання шкідливого коду на сервері, що ставить під загрозу цілісність і безпеку вебсайту. Зловмисники з правами contributor і вище можуть отримати контроль над сервером, що може спричинити витік даних або порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки