Krytyczna luka w motywie Goza WordPress umożliwiająca usuwanie plików

Motyw Goza WordPress do 3.2.2 pozwala na usuwanie plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
CVE-2025-10134CVSS 9.1Web

Krytyczna luka w motywie Goza WordPress umożliwiająca usuwanie plików

Motyw Goza WordPress do 3.2.2 pozwala na usuwanie plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.

CVSS
9.1 CRITICAL
EPSS
41.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Goza - Nonprofit Charity WordPress do wersji 3.2.2 zawiera lukę umożliwiającą nieautoryzowanym atakującym usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Atak ten może prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.1) może skutkować poważnym naruszeniem bezpieczeństwa serwera, w tym przejęciem kontroli nad stroną WordPress. Operatorzy stron korzystających z motywu Goza powinni traktować tę podatność jako krytyczną, gdyż umożliwia ona atakującym zdalne wykonanie kodu i potencjalne przejęcie infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji motywu Goza i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji importu danych oraz monitorować logi serwera pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie motywu do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS