Уразливість LFI в плагіні Post Slides для WordPress до версії 1.0.1

Плагін Post Slides для WordPress до версії 1.0.1 має уразливість LFI, що дозволяє автентифікованим користувачам отримати доступ до файлів сервера.
CVE-2025-15491CVSS 5.5CMS

Уразливість LFI в плагіні Post Slides для WordPress до версії 1.0.1

Плагін Post Slides для WordPress до версії 1.0.1 має уразливість LFI, що дозволяє автентифікованим користувачам отримати доступ до файлів сервера.

CVSS
5.5 MEDIUM
EPSS
17.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Post Slides для WordPress версії до 1.0.1 не перевіряє деякі атрибути шорткодів перед використанням для формування шляхів у функції include, що дозволяє автентифікованим користувачам з ролями не нижче контриб'ютора здійснювати атаки локального включення файлів (LFI).

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до файлів на сервері, що потенційно дозволяє зловмисникам отримати конфіденційну інформацію або виконувати інші шкідливі дії. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією системи, особливо якщо користувачі мають ролі з правами внесення змін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Post Slides і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Пріоритетно слід оцінити ризики та планувати оновлення або заміну плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки