Уразливість Local File Inclusion у плагіні Newsletters для WordPress

Виявлено уразливість LFI у плагіні Newsletters для WordPress, що дозволяє виконувати довільний код з правами адміністратора.
CVE-2025-4857CVSS 7.2Web

Уразливість Local File Inclusion у плагіні Newsletters для WordPress

Виявлено уразливість LFI у плагіні Newsletters для WordPress, що дозволяє виконувати довільний код з правами адміністратора.

CVSS
7.2 HIGH
EPSS
47.78%
Активно використовується
немає в KEV
Продукт
newsletters

Що відомо

Плагін Newsletters для WordPress версій до 4.9.9.9 включно містить уразливість Local File Inclusion через параметр 'file'. Це дозволяє автентифікованим адміністраторам виконувати довільний PHP-код на сервері шляхом включення файлів.

Бізнес-вплив

Уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Це створює серйозні ризики для безпеки веб-сайтів, що використовують цей плагін, особливо якщо зловмисник має права адміністратора.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Newsletters від розробника tribulant та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати можливість завантаження небезпечних файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки