Уразливість Local File Inclusion у плагіні Bei Fen для WordPress

Виявлено уразливість Local File Inclusion у плагіні Bei Fen для WordPress, що дозволяє виконувати довільний PHP-код на сервері. Рекомендується оновлення.
CVE-2025-9993CVSS 8.1Web

Уразливість Local File Inclusion у плагіні Bei Fen для WordPress

Виявлено уразливість Local File Inclusion у плагіні Bei Fen для WordPress, що дозволяє виконувати довільний PHP-код на сервері. Рекомендується оновлення.

CVSS
8.1 HIGH
EPSS
47.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bei Fen – WordPress Backup Plugin версії до 1.4.2 включно має уразливість Local File Inclusion через параметр 'task'. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати довільний PHP-код на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити контроль доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, що може призвести до компрометації веб-сайту та серверної інфраструктури. Особливо це актуально для систем, що працюють на PHP версії 7.1 або старіших.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо вона доступна, або звернутися до постачальника для отримання патчу. Тимчасово обмежте можливість завантаження та виконання PHP-файлів користувачами з низьким рівнем доступу, перегляньте журнали на предмет підозрілої активності та пріоритезуйте усунення цієї уразливості в рамках загальної стратегії безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки