Уразливість Local File Inclusion у плагіні Ultimate Classified Listings для WordPress

Виявлено уразливість Local File Inclusion у плагіні Ultimate Classified Listings для WordPress, що дозволяє виконувати довільний код на сервері.
CVE-2025-9874CVSS 7.5Web

Уразливість Local File Inclusion у плагіні Ultimate Classified Listings для WordPress

Виявлено уразливість Local File Inclusion у плагіні Ultimate Classified Listings для WordPress, що дозволяє виконувати довільний код на сервері.

CVSS
7.5 HIGH
EPSS
42.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ultimate Classified Listings для WordPress має уразливість Local File Inclusion (LFI) у версіях до 1.6 включно через шорткод 'uclwp_dashboard'. Атакувальники з рівнем доступу Contributor і вище можуть виконувати довільні PHP-файли на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, що може призвести до компрометації веб-сайту та серверної інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити цілісність і конфіденційність даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Ultimate Classified Listings і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, ретельно перевірити логи на ознаки зловмисної активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки