Уразливість Local File Inclusion у плагіні Extensive VC Addons для WPBakery

Виявлено уразливість Local File Inclusion у плагіні Extensive VC Addons для WPBakery, що дозволяє виконувати довільний PHP-код на сервері. Рекомендується оновлення та обмеження доступу.
CVE-2025-14475CVSS 8.1Web

Уразливість Local File Inclusion у плагіні Extensive VC Addons для WPBakery

Виявлено уразливість Local File Inclusion у плагіні Extensive VC Addons для WPBakery, що дозволяє виконувати довільний PHP-код на сервері. Рекомендується оновлення та обмеження доступу.

CVSS
8.1 HIGH
EPSS
42.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Extensive VC Addons для WPBakery page builder у WordPress має уразливість Local File Inclusion (LFI) у версіях до 1.9.1 включно через недостатню перевірку параметра shortcode_name. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері.

Бізнес-вплив

Уразливість LFI може призвести до виконання довільного коду на сервері, що ставить під загрозу цілісність і безпеку вебсайту. Це може спричинити компрометацію даних, порушення роботи сервісів або використання серверних ресурсів у шкідливих цілях. Власникам інфраструктури слід розглянути ризики, пов’язані з експлуатацією цієї вразливості, особливо якщо плагін використовується у продуктивному середовищі.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій AJAX плагіна, провести аудит логів на предмет підозрілої активності та знизити експозицію сервера в мережі. Пріоритетно варто розглянути заміну або тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки