CVE-2025-10684: Brak autoryzacji i CSRF w motywie Construction Light WordPress
Luka w motywie Construction Light WordPress umożliwia aktywację funkcji przez nieautoryzowanych użytkowników. Zalecana aktualizacja do wersji 1.6.8.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Construction Light WordPress w wersjach przed 1.6.8 posiada lukę pozwalającą na aktywację funkcji przez dowolnego uwierzytelnionego użytkownika, np. subskrybenta, bez odpowiedniej autoryzacji i ochrony CSRF. Luka ta umożliwia aktywację dowolnych elementów za pomocą akcji AJAX.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanych zmian w konfiguracji witryny WordPress, co może wpłynąć na stabilność i bezpieczeństwo serwisu. Atakujący z niskimi uprawnieniami mogą wykorzystać tę podatność do aktywacji niepożądanych funkcji, co może skutkować naruszeniem integralności strony lub eskalacją uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację motywu Construction Light do wersji 1.6.8 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników o niskich uprawnieniach do funkcji aktywacji oraz monitoruj logi systemowe pod kątem podejrzanych działań. Przeglądaj i stosuj zalecenia producenta dotyczące bezpieczeństwa.