Вразливість PHP Local File Inclusion у miniOrange WordPress Social Login і Register

Вразливість PHP Local File Inclusion у плагіні miniOrange WordPress Social Login до версії 7.6.10 може призвести до виконання шкідливого коду на сервері.
CVE-2025-47670CVSS 8.1Web

Вразливість PHP Local File Inclusion у miniOrange WordPress Social Login і Register

Вразливість PHP Local File Inclusion у плагіні miniOrange WordPress Social Login до версії 7.6.10 може призвести до виконання шкідливого коду на сервері.

CVSS
8.1 HIGH
EPSS
42.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено вразливість PHP Local File Inclusion у плагіні miniOrange WordPress Social Login and Register (версії до 7.6.10 включно), що дозволяє неправильно контролювати імена файлів для include/require у PHP. Це може призвести до виконання небажаного коду на сервері.

Бізнес-вплив

Вразливість може дозволити зловмисникам отримати доступ до локальних файлів сервера або виконати шкідливий код, що ставить під загрозу безпеку вебсайту та даних. Для власників інфраструктури це означає підвищений ризик компрометації системи, витоку інформації та порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна miniOrange WordPress Social Login and Register та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого сервісу. Важливо також впровадити додаткові заходи безпеки для захисту від подібних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки