CVE-2025-1304: luka w motywie NewsBlogger dla WordPress umożliwiająca przesyłanie dowolnych plików
Wysokie ryzyko w motywie NewsBlogger WordPress pozwala na przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 59.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- newsblogger
Co wiadomo
Motyw NewsBlogger dla WordPress do wersji 0.2.5.1 włącznie zawiera lukę pozwalającą uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na przesyłanie dowolnych plików na serwer. Brak odpowiedniej weryfikacji uprawnień w funkcji newsblogger_install_and_activate_plugin() może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z motywu NewsBlogger, umożliwiając atakującym eskalację uprawnień i potencjalne przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemów IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję motywu NewsBlogger i zaktualizować go do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych aktywności oraz rozważenie tymczasowego wyłączenia motywu do czasu załatania luki.