Уразливість Local File Inclusion у темі Soledad для WordPress

Виявлено критичну уразливість Local File Inclusion у темі Soledad для WordPress, що дозволяє виконувати довільний PHP-код на сервері.
CVE-2025-8142CVSS 8.8Web

Уразливість Local File Inclusion у темі Soledad для WordPress

Виявлено критичну уразливість Local File Inclusion у темі Soledad для WordPress, що дозволяє виконувати довільний PHP-код на сервері.

CVSS
8.8 HIGH
EPSS
39.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Soledad для WordPress містить уразливість Local File Inclusion (LFI) у параметрі 'header_layout' у версіях до 8.6.7 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть виконувати довільні PHP-файли на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, виконувати довільний PHP-код і потенційно отримувати доступ до конфіденційних даних. Власники сайтів на WordPress із темою Soledad повинні розглядати цю загрозу як критичну, оскільки вона може призвести до компрометації серверів та втрати даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень теми Soledad від розробника та негайно застосувати їх. Якщо оновлення відсутні, слід обмежити права користувачів, перевірити логи на ознаки експлуатації та мінімізувати можливість завантаження та виконання PHP-файлів користувачами з низьким рівнем доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки