Критична вразливість Local File Inclusion у WP Travel Engine до версії 6.6.7

Вразливість Local File Inclusion у WP Travel Engine до 6.6.7 дозволяє виконувати довільний PHP-код. Рекомендується оновлення та перевірка безпеки.
CVE-2025-7634CVSS 9.8Web

Критична вразливість Local File Inclusion у WP Travel Engine до версії 6.6.7

Вразливість Local File Inclusion у WP Travel Engine до 6.6.7 дозволяє виконувати довільний PHP-код. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
51.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Travel Engine для WordPress має критичну вразливість Local File Inclusion, що дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері через параметр mode. Це може призвести до обходу контролю доступу та викрадення конфіденційних даних.

Бізнес-вплив

Вразливість ставить під загрозу безпеку веб-сайтів на базі WordPress із встановленим плагіном WP Travel Engine до версії 6.6.7. Зловмисники можуть виконувати довільний код, що може призвести до компрометації серверу, втрати даних або порушення роботи сервісів. Для ІТ-операторів це означає необхідність термінового реагування, оскільки експлуатація цієї вразливості може мати серйозні наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Travel Engine і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до параметра mode, перевірити логи на ознаки експлуатації та мінімізувати можливість завантаження та виконання довільних PHP-файлів. Також варто провести аудит безпеки та пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки