CVE-2025-1285: Resido WordPress Theme narażony na nieautoryzowany dostęp

Motyw Resido WordPress do wersji 3.6 ma lukę umożliwiającą nieautoryzowany dostęp i modyfikację kluczy API. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-1285CVSS 5.3CMS

CVE-2025-1285: Resido WordPress Theme narażony na nieautoryzowany dostęp

Motyw Resido WordPress do wersji 3.6 ma lukę umożliwiającą nieautoryzowany dostęp i modyfikację kluczy API. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
17.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Resido dla WordPress do wersji 3.6 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp poprzez brak weryfikacji uprawnień przy akcjach AJAX delete_api_key i save_api_key. Atakujący bez uwierzytelnienia mogą wysyłać żądania do wewnętrznych usług oraz modyfikować szczegóły kluczy API.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanej modyfikacji kluczy API, co zagraża bezpieczeństwu systemu i może umożliwić ataki na wewnętrzne usługi. Operatorzy CMS powinni traktować tę podatność jako średniego ryzyka, szczególnie w środowiskach z publicznym dostępem do panelu WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Resido i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX związanych z kluczami API, monitorować logi pod kątem podejrzanych działań oraz ograniczyć ekspozycję panelu administracyjnego. Priorytetowo należy ocenić ryzyko i wdrożyć środki zapobiegawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS