Уразливість Local File Inclusion у плагіні BizCalendar для WordPress

Виявлено уразливість Local File Inclusion у BizCalendar плагіні WordPress, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення та обмеження доступу.
CVE-2025-7650CVSS 7.5Web

Уразливість Local File Inclusion у плагіні BizCalendar для WordPress

Виявлено уразливість Local File Inclusion у BizCalendar плагіні WordPress, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BizCalendar для WordPress версій до 1.1.0.53 включно має уразливість Local File Inclusion через шорткод 'bizcalv'. Атакувальники з рівнем доступу Contributor і вище можуть виконувати довільні PHP-файли на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері. Це створює серйозну загрозу для безпеки веб-сайтів, що використовують цей плагін, особливо якщо дозволено завантаження файлів, які вважаються безпечними.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна BizCalendar від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, переглянути журнали доступу на предмет підозрілої активності та мінімізувати можливість завантаження файлів, які можуть бути використані для експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки