Уразливість у плагіні Widget for Google Reviews для WordPress дозволяє виконання довільного коду

Високорівнева уразливість у плагіні Widget for Google Reviews дозволяє виконувати довільний код через Directory Traversal. Рекомендується оновлення та перевірка безпеки.
CVE-2025-7327CVSS 8.8Web

Уразливість у плагіні Widget for Google Reviews для WordPress дозволяє виконання довільного коду

Високорівнева уразливість у плагіні Widget for Google Reviews дозволяє виконувати довільний код через Directory Traversal. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
52.33%
Активно використовується
немає в KEV
Продукт
widget for google reviews

Що відомо

Плагін Widget for Google Reviews для WordPress має уразливість Directory Traversal у версіях до 1.0.15 включно через параметр layout. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати довільні PHP-файли на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, що може призвести до компрометації вебсайту та інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, мають підвищений ризик атак і втрати даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Widget for Google Reviews від розробника radiustheme та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера. Пріоритезуйте виправлення цієї уразливості через високий рівень ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки