CVE-2025-11522: Błąd uwierzytelniania w motywie Search & Go WordPress
Krytyczna luka w motywie Search & Go WordPress umożliwia obejście uwierzytelniania i przejęcie kont przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 41.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Search & Go - Directory WordPress Theme do wersji 2.7 włącznie zawiera krytyczną lukę umożliwiającą obejście uwierzytelniania poprzez przejęcie konta. Luka wynika z niewystarczającej walidacji użytkownika w funkcji obsługującej logowanie przez Facebook, co pozwala nieautoryzowanym atakującym na dostęp do kont innych użytkowników, w tym administratorów.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z tym motywem, zwłaszcza jeśli włączone jest logowanie przez Facebook. Nieautoryzowany dostęp do kont administratorów może prowadzić do pełnego przejęcia witryny, utraty danych i naruszenia bezpieczeństwa. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Search & Go i ich zastosowanie. W przypadku braku łatki należy ograniczyć lub wyłączyć logowanie przez Facebook oraz monitorować logi dostępu pod kątem podejrzanych aktywności. Warto również przeprowadzić audyt kont użytkowników i zmienić hasła, szczególnie dla administratorów.