Вразливість Local File Inclusion у плагіні Countdown для WordPress (CVE-2025-2270)
Вразливість LFI у плагіні Countdown для WordPress дозволяє виконувати довільний код. Рекомендації щодо захисту та оновлення плагіна.
- CVSS
- 8.1 HIGH
- EPSS
- 64.04%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Countdown, Coming Soon, Maintenance – Countdown & Clock для WordPress має вразливість Local File Inclusion у версіях до 2.8.9.1 включно через функцію createCdObj. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері.
Бізнес-вплив
Вразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Для власників веб-інфраструктури це означає підвищений ризик компрометації сайтів на WordPress, що може вплинути на безпеку та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритезуйте виправлення цієї вразливості серед інших завдань безпеки.