CVE-2025-10706: Luki w motywie Classified Pro dla WordPress umożliwiające nieautoryzowaną instalację wtyczek
Wysokie ryzyko nieautoryzowanej instalacji wtyczek w motywie Classified Pro dla WordPress do wersji 1.0.14. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 8.8 HIGH
- EPSS
- 45.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Classified Pro dla WordPress do wersji 1.0.14 zawiera lukę umożliwiającą użytkownikom z poziomem subskrybenta lub wyższym instalację dowolnych wtyczek bez odpowiedniej weryfikacji uprawnień. Luka ta może prowadzić do zdalnego wykonania kodu na serwerze, jeśli atakujący wykorzysta wymaganą wartość nonce z wtyczki CubeWP Framework.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z motywu Classified Pro istnieje wysokie ryzyko nieautoryzowanego dostępu i instalacji złośliwych wtyczek, co może skutkować przejęciem kontroli nad serwerem. Atakujący z uprawnieniami subskrybenta mogą eskalować swoje możliwości, co zagraża integralności i dostępności serwisu WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie i aktualizację motywu Classified Pro do wersji po 1.0.14, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej oraz monitorować logi pod kątem podejrzanych działań. Warto także zweryfikować konfigurację wtyczki CubeWP Framework i rozważyć ograniczenie jej uprawnień.