CVE-2025-10684: Brak autoryzacji i CSRF w motywie Construction Light WordPress

Luka w motywie Construction Light WordPress umożliwia aktywację funkcji przez nieautoryzowanych użytkowników. Zalecana aktualizacja do wersji 1.6.8.
CVE-2025-10684CVSS 4.3CMS

CVE-2025-10684: Brak autoryzacji i CSRF w motywie Construction Light WordPress

Luka w motywie Construction Light WordPress umożliwia aktywację funkcji przez nieautoryzowanych użytkowników. Zalecana aktualizacja do wersji 1.6.8.

CVSS
4.3 MEDIUM
EPSS
1.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Construction Light WordPress w wersjach przed 1.6.8 posiada lukę pozwalającą na aktywację funkcji przez dowolnego uwierzytelnionego użytkownika, np. subskrybenta, bez odpowiedniej autoryzacji i ochrony CSRF. Luka ta umożliwia aktywację dowolnych elementów za pomocą akcji AJAX.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanych zmian w konfiguracji witryny WordPress, co może wpłynąć na stabilność i bezpieczeństwo serwisu. Atakujący z niskimi uprawnieniami mogą wykorzystać tę podatność do aktywacji niepożądanych funkcji, co może skutkować naruszeniem integralności strony lub eskalacją uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację motywu Construction Light do wersji 1.6.8 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników o niskich uprawnieniach do funkcji aktywacji oraz monitoruj logi systemowe pod kątem podejrzanych działań. Przeglądaj i stosuj zalecenia producenta dotyczące bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS