Вразливість Local File Inclusion у Flexi Product Slider and Grid для WooCommerce

Вразливість Local File Inclusion у плагіні Flexi Product Slider and Grid для WooCommerce дозволяє виконувати довільний код на сервері. Рекомендується оновлення та обмеження доступу.
CVE-2026-1988CVSS 7.5Web

Вразливість Local File Inclusion у Flexi Product Slider and Grid для WooCommerce

Вразливість Local File Inclusion у плагіні Flexi Product Slider and Grid для WooCommerce дозволяє виконувати довільний код на сервері. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
51.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Flexi Product Slider and Grid для WooCommerce у WordPress має уразливість Local File Inclusion (LFI) через параметр theme у шорткоді flexipsg_carousel. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільні PHP-файли на сервері.

Бізнес-вплив

Вразливість може призвести до виконання шкідливого коду на сервері, що ставить під загрозу безпеку вебсайту та даних. Зловмисники з правами Contributor можуть використовувати цю уразливість для ескалації привілеїв або компрометації системи. Власникам інфраструктури слід оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до версії, в якій усунено цю уразливість, або звернутися до розробника за патчем. Якщо оновлення недоступне, обмежте права користувачів до рівня нижче Contributor, перевірте логи на ознаки експлуатації та зменшіть доступ до функцій, що використовують шорткод flexipsg_carousel.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки