Wielokrotne wtyczki i motywy LiquidThemes dla WordPress narażone na nieautoryzowany dostęp

Wtyczki LiquidThemes dla WordPress pozwalają użytkownikom z dostępem dezaktywować wszystkie wtyczki przez brak odpowiedniej weryfikacji uprawnień. Zalecane działania zabezpieczające.
CVE-2025-0951CVSS 4.3CMS

Wielokrotne wtyczki i motywy LiquidThemes dla WordPress narażone na nieautoryzowany dostęp

Wtyczki LiquidThemes dla WordPress pozwalają użytkownikom z dostępem dezaktywować wszystkie wtyczki przez brak odpowiedniej weryfikacji uprawnień. Zalecane działania zabezpieczające.

CVSS
4.3 MEDIUM
EPSS
8.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wielokrotne wtyczki i motywy LiquidThemes dla WordPress mają lukę umożliwiającą użytkownikom z poziomem Subskrybenta i wyższym dezaktywację wszystkich wtyczek serwisu poprzez brak odpowiedniej weryfikacji uprawnień w AJAX liquid_reset_wordpress_before. Dodanie sprawdzenia nonce nie zapewnia wystarczającej ochrony, ponieważ nonce jest dostępne dla wszystkich użytkowników z dostępem do panelu.

Wpływ biznesowy

Atakujący z kontem o minimalnych uprawnieniach mogą dezaktywować wszystkie wtyczki na stronie, co może prowadzić do zakłóceń działania serwisu, utraty funkcjonalności oraz potencjalnego obniżenia bezpieczeństwa. Operatorzy powinni zwrócić uwagę na możliwość nadużyć przez użytkowników z dostępem do panelu WordPress i odpowiednio zabezpieczyć środowisko.

Rekomendowane działania administratora

Zaleca się przegląd i aktualizację wtyczek oraz motywów LiquidThemes, monitorowanie dostępów użytkowników z poziomem Subskrybenta i wyższym, ograniczenie dostępu do panelu administracyjnego oraz przegląd logów pod kątem podejrzanych działań. W przypadku braku oficjalnej poprawki warto rozważyć tymczasowe ograniczenie uprawnień lub wyłączenie podatnych komponentów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS