Уразливість Local File Inclusion у плагіні LT Unleashed для WordPress

Виявлено уразливість Local File Inclusion у плагіні LT Unleashed для WordPress, що дозволяє виконувати довільний код через параметр 'template'.
CVE-2025-13886CVSS 7.5Web

Уразливість Local File Inclusion у плагіні LT Unleashed для WordPress

Виявлено уразливість Local File Inclusion у плагіні LT Unleashed для WordPress, що дозволяє виконувати довільний код через параметр 'template'.

CVSS
7.5 HIGH
EPSS
41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LT Unleashed для WordPress версії до 1.1.1 включно має уразливість Local File Inclusion через параметр 'template' у шорткоді 'book'. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть виконувати довільні файли на сервері, що дозволяє запускати PHP-код.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, що може призвести до компрометації вебсайту та серверної інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити цілісність і конфіденційність даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна LT Unleashed від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження прав доступу до файлів сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки