CVE-2025-1285: Resido WordPress Theme narażony na nieautoryzowany dostęp
Motyw Resido WordPress do wersji 3.6 ma lukę umożliwiającą nieautoryzowany dostęp i modyfikację kluczy API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Resido dla WordPress do wersji 3.6 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp poprzez brak weryfikacji uprawnień przy akcjach AJAX delete_api_key i save_api_key. Atakujący bez uwierzytelnienia mogą wysyłać żądania do wewnętrznych usług oraz modyfikować szczegóły kluczy API.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanej modyfikacji kluczy API, co zagraża bezpieczeństwu systemu i może umożliwić ataki na wewnętrzne usługi. Operatorzy CMS powinni traktować tę podatność jako średniego ryzyka, szczególnie w środowiskach z publicznym dostępem do panelu WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Resido i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX związanych z kluczami API, monitorować logi pod kątem podejrzanych działań oraz ograniczyć ekspozycję panelu administracyjnego. Priorytetowo należy ocenić ryzyko i wdrożyć środki zapobiegawcze.