CVE-2025-10706: Luki w motywie Classified Pro dla WordPress umożliwiające nieautoryzowaną instalację wtyczek

Wysokie ryzyko nieautoryzowanej instalacji wtyczek w motywie Classified Pro dla WordPress do wersji 1.0.14. Zalecana szybka aktualizacja i monitoring.
CVE-2025-10706CVSS 8.8CMS

CVE-2025-10706: Luki w motywie Classified Pro dla WordPress umożliwiające nieautoryzowaną instalację wtyczek

Wysokie ryzyko nieautoryzowanej instalacji wtyczek w motywie Classified Pro dla WordPress do wersji 1.0.14. Zalecana szybka aktualizacja i monitoring.

CVSS
8.8 HIGH
EPSS
45.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Classified Pro dla WordPress do wersji 1.0.14 zawiera lukę umożliwiającą użytkownikom z poziomem subskrybenta lub wyższym instalację dowolnych wtyczek bez odpowiedniej weryfikacji uprawnień. Luka ta może prowadzić do zdalnego wykonania kodu na serwerze, jeśli atakujący wykorzysta wymaganą wartość nonce z wtyczki CubeWP Framework.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z motywu Classified Pro istnieje wysokie ryzyko nieautoryzowanego dostępu i instalacji złośliwych wtyczek, co może skutkować przejęciem kontroli nad serwerem. Atakujący z uprawnieniami subskrybenta mogą eskalować swoje możliwości, co zagraża integralności i dostępności serwisu WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie i aktualizację motywu Classified Pro do wersji po 1.0.14, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej oraz monitorować logi pod kątem podejrzanych działań. Warto także zweryfikować konfigurację wtyczki CubeWP Framework i rozważyć ograniczenie jej uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS