Вразливість Local File Inclusion у плагіні WPGYM для WordPress

Вразливість Local File Inclusion у плагіні WPGYM дозволяє виконувати довільний код і підвищувати привілеї. Рекомендується оновлення та обмеження доступу.
CVE-2025-3671CVSS 8.8Web

Вразливість Local File Inclusion у плагіні WPGYM для WordPress

Вразливість Local File Inclusion у плагіні WPGYM дозволяє виконувати довільний код і підвищувати привілеї. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
50.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPGYM для WordPress має вразливість Local File Inclusion (LFI) через параметр 'page' у версіях до 67.7.0 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати довільний PHP-код на сервері, що дозволяє обходити контролі доступу та отримувати привілеї.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам виконувати довільний код на сервері, що може призвести до викрадення конфіденційних даних, підвищення привілеїв, зокрема оновлення паролів супер-адміністраторів у мультисайтових середовищах, та повного контролю над сайтом. Для власників інфраструктури це означає серйозний ризик компрометації системи та порушення безпеки даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPGYM та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали доступу на предмет підозрілої активності, зменшити експозицію сервера та пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки