Критична вразливість Local File Inclusion у плагіні Kubio AI Page Builder для WordPress

Вразливість Local File Inclusion у Kubio AI Page Builder дозволяє виконувати довільний код на сервері. Рекомендується оновити плагін та посилити безпеку.
CVE-2025-2294CVSS 9.8Web

Критична вразливість Local File Inclusion у плагіні Kubio AI Page Builder для WordPress

Вразливість Local File Inclusion у Kubio AI Page Builder дозволяє виконувати довільний код на сервері. Рекомендується оновити плагін та посилити безпеку.

CVSS
9.8 CRITICAL
EPSS
99.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Kubio AI Page Builder для WordPress має критичну вразливість Local File Inclusion (LFI) у версіях до 2.5.1 включно. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері шляхом включення шкідливих файлів.

Бізнес-вплив

Вразливість може призвести до обходу механізмів контролю доступу, викрадення конфіденційних даних або повного виконання коду на сервері. Це створює серйозні ризики для безпеки веб-ресурсів, що використовують цей плагін, особливо якщо дозволено завантаження файлів типу зображень або інших «безпечних» форматів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Kubio AI Page Builder і встановити їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі. Пріоритетно слід впровадити заходи контролю доступу та моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки