Уразливість PHP Local File Inclusion у miniOrange WordPress Social Login та Register

Виявлено уразливість Local File Inclusion у плагіні miniOrange WordPress Social Login до версії 7.7.0. Рекомендується оновлення та аудит безпеки.
CVE-2025-68974CVSS 6.6Web

Уразливість PHP Local File Inclusion у miniOrange WordPress Social Login та Register

Виявлено уразливість Local File Inclusion у плагіні miniOrange WordPress Social Login до версії 7.7.0. Рекомендується оновлення та аудит безпеки.

CVSS
6.6 MEDIUM
EPSS
33.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено уразливість неправильного контролю імені файлу для операторів include/require у плагіні miniOrange WordPress Social Login and Register (версії до 7.7.0 включно). Це може дозволити локальне включення файлів PHP, що створює ризик компрометації системи.

Бізнес-вплив

Уразливість може бути використана для виконання локального включення файлів, що потенційно дозволяє зловмисникам отримати несанкціонований доступ до конфіденційних даних або виконати шкідливий код на сервері. Власники вебінфраструктури повинні оцінити ризики, особливо якщо використовують уразливі версії плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна miniOrange WordPress Social Login and Register та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до відповідних файлів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки