Luka w motywie Mavix Education dla WordPress umożliwia nieautoryzowaną aktywację wtyczek

Luka w motywie Mavix Education WordPress pozwala na nieautoryzowaną aktywację wtyczek przez użytkowników z poziomem subskrybenta i wyżej.
CVE-2025-11164CVSS 4.3CMS

Luka w motywie Mavix Education dla WordPress umożliwia nieautoryzowaną aktywację wtyczek

Luka w motywie Mavix Education WordPress pozwala na nieautoryzowaną aktywację wtyczek przez użytkowników z poziomem subskrybenta i wyżej.

CVSS
4.3 MEDIUM
EPSS
6.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Mavix Education dla WordPress do wersji 1.0 włącznie posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w akcji AJAX 'mavix_education_activate_plugin'. Atakujący z poziomem subskrybenta lub wyższym mogą aktywować wtyczkę Creativ Demo Importer.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego uruchomienia wtyczek, co zwiększa ryzyko eskalacji uprawnień lub wprowadzenia złośliwego kodu w środowisku WordPress. Operatorzy stron korzystających z tego motywu powinni rozważyć ryzyko związane z dostępem użytkowników o niskich uprawnieniach i potencjalnym wpływem na integralność systemu.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji motywu Mavix Education u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi aktywności oraz rozważyć wyłączenie niepotrzebnych wtyczek. Priorytetem jest szybka weryfikacja i załatanie tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS