CVE-2025-1771: Уразливість Local File Inclusion у темі Traveler для WordPress

Критична уразливість Local File Inclusion у темі Traveler для WordPress дозволяє виконувати довільний код. Рекомендується оновлення та обмеження доступу.
CVE-2025-1771CVSS 9.8Web

CVE-2025-1771: Уразливість Local File Inclusion у темі Traveler для WordPress

Критична уразливість Local File Inclusion у темі Traveler для WordPress дозволяє виконувати довільний код. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
45.8%
Активно використовується
немає в KEV
Продукт
traveler

Що відомо

Тема Traveler для WordPress версій до 3.1.8 включно містить уразливість Local File Inclusion через параметр 'style' функції 'hotel_alone_load_more_post'. Це дозволяє неавторизованим зловмисникам виконувати довільні PHP-файли на сервері.

Бізнес-вплив

Уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Це створює серйозну загрозу для безпеки веб-сайтів, що використовують тему Traveler, особливо якщо дозволено завантаження PHP-файлів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від розробника теми Traveler і застосувати їх. Якщо оновлення недоступні, обмежте можливість завантаження файлів, ретельно перевіряйте логи на підозрілі дії та мінімізуйте доступ до функції 'hotel_alone_load_more_post'. Пріоритезуйте виправлення цієї уразливості через її критичний рівень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки