Вразливість Local File Inclusion у плагіні WordPress Review Plugin до версії 5.3.5

Вразливість Local File Inclusion у плагіні WordPress Review Plugin дозволяє виконувати довільний код. Рекомендується оновлення та посилення безпеки.
CVE-2025-2158CVSS 8.8Web

Вразливість Local File Inclusion у плагіні WordPress Review Plugin до версії 5.3.5

Вразливість Local File Inclusion у плагіні WordPress Review Plugin дозволяє виконувати довільний код. Рекомендується оновлення та посилення безпеки.

CVSS
8.8 HIGH
EPSS
50%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Review Plugin версії до 5.3.5 включно має вразливість Local File Inclusion через користувацькі поля постів. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільний PHP-код на сервері.

Бізнес-вплив

Вразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Це створює серйозні ризики для безпеки вебсайтів на базі WordPress, які використовують цей плагін, особливо якщо дозволено завантаження PHP-файлів або активовано pearcmd з register_argc_argv.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін до останньої версії, перевірити права доступу користувачів, обмежити можливість завантаження PHP-файлів, а також переглянути журнали безпеки на предмет підозрілої активності. Якщо оновлення недоступне, слід розглянути тимчасове відключення плагіна та посилення контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки