Wielokrotne wtyczki WordPress z Jewel Theme narażone na nieograniczone przesyłanie plików niebezpiecznych typów

Wtyczki WordPress z Jewel Theme do wersji 1.0.2.3 umożliwiają nieograniczone przesyłanie plików, co może prowadzić do zdalnego wykonania kodu. Zalecane szybkie aktualizacje.
CVE-2025-10896CVSS 8.8Web

Wielokrotne wtyczki WordPress z Jewel Theme narażone na nieograniczone przesyłanie plików niebezpiecznych typów

Wtyczki WordPress z Jewel Theme do wersji 1.0.2.3 umożliwiają nieograniczone przesyłanie plików, co może prowadzić do zdalnego wykonania kodu. Zalecane szybkie aktualizacje.

CVSS
8.8 HIGH
EPSS
45.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczki WordPress korzystające z biblioteki Jewel Theme Recommended Plugins do wersji 1.0.2.3 mają lukę umożliwiającą nieograniczone przesyłanie plików przez funkcję instalacji wtyczek bez odpowiednich uprawnień. Atakujący z poziomem subskrybenta lub wyższym mogą przesłać złośliwe pakiety wtyczek, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia nieautoryzowane instalowanie wtyczek i potencjalne przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa infrastruktury IT. Operatorzy powinni traktować tę podatność jako wysokiego priorytetu do natychmiastowego zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczek Jewel Theme Recommended Plugins i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, zweryfikować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji instalacji wtyczek przez użytkowników o ograniczonych uprawnieniach. Priorytetowo należy monitorować i minimalizować ekspozycję serwisu na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS