Уразливість Local File Inclusion у плагіні Review Schema для WordPress

Виявлено уразливість Local File Inclusion у плагіні Review Schema WordPress, що дозволяє виконувати довільний код на сервері.
CVE-2025-1707CVSS 8.8Web

Уразливість Local File Inclusion у плагіні Review Schema для WordPress

Виявлено уразливість Local File Inclusion у плагіні Review Schema WordPress, що дозволяє виконувати довільний код на сервері.

CVSS
8.8 HIGH
EPSS
45.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Review Schema для WordPress у версіях до 2.2.4 включно має уразливість Local File Inclusion через метадані постів. Атакувальники з правами не нижче рівня контриб'ютора можуть виконувати довільний PHP-код на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати шкідливий код на сервері. Це створює серйозну загрозу для безпеки веб-сайтів на базі WordPress, особливо якщо дозволено завантаження PHP-файлів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Review Schema до останньої версії, перевірити права доступу користувачів і обмежити можливість завантаження PHP-файлів. Також слід переглянути журнали безпеки на предмет підозрілої активності та застосувати заходи зменшення ризиків, якщо оновлення недоступне.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки