Вразливість Local File Inclusion у плагіні SportsPress для WordPress (CVE-2025-15368)

Вразливість Local File Inclusion у плагіні SportsPress для WordPress дозволяє виконувати довільний код. Рекомендується оновлення та обмеження доступу.
CVE-2025-15368CVSS 8.8Web

Вразливість Local File Inclusion у плагіні SportsPress для WordPress (CVE-2025-15368)

Вразливість Local File Inclusion у плагіні SportsPress для WordPress дозволяє виконувати довільний код. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
51.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SportsPress для WordPress до версії 2.7.26 включно має вразливість Local File Inclusion через атрибут 'template_name' у шорткодах. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора виконувати довільні файли на сервері, що може призвести до виконання шкідливого PHP-коду.

Бізнес-вплив

Вразливість може бути використана для обходу контролю доступу, викрадення конфіденційних даних або виконання довільного коду на сервері, що ставить під загрозу безпеку веб-сайту та інфраструктури. Для організацій, які використовують цей плагін, існує високий ризик компрометації системи та втрати даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна SportsPress від розробника та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію сервера. Пріоритезуйте виправлення цієї вразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки