Luka wtyczki Elastic Theme Editor dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka Elastic Theme Editor WordPress do 0.0.3 umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12637CVSS 8.8Web

Luka wtyczki Elastic Theme Editor dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka Elastic Theme Editor WordPress do 0.0.3 umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
43.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Elastic Theme Editor dla WordPress do wersji 0.0.3 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na przesyłanie dowolnych plików na serwer. Luka wynika z funkcji dynamicznego generowania kodu w process_theme i może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad serwisem WordPress. Może to skutkować poważnymi naruszeniami bezpieczeństwa, w tym utratą danych i przerwami w działaniu usług. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Elastic Theme Editor i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS