CVE-2025-1304: luka w motywie NewsBlogger dla WordPress umożliwiająca przesyłanie dowolnych plików

Wysokie ryzyko w motywie NewsBlogger WordPress pozwala na przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-1304CVSS 8.8Web

CVE-2025-1304: luka w motywie NewsBlogger dla WordPress umożliwiająca przesyłanie dowolnych plików

Wysokie ryzyko w motywie NewsBlogger WordPress pozwala na przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
59.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
newsblogger

Co wiadomo

Motyw NewsBlogger dla WordPress do wersji 0.2.5.1 włącznie zawiera lukę pozwalającą uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na przesyłanie dowolnych plików na serwer. Brak odpowiedniej weryfikacji uprawnień w funkcji newsblogger_install_and_activate_plugin() może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z motywu NewsBlogger, umożliwiając atakującym eskalację uprawnień i potencjalne przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemów IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję motywu NewsBlogger i zaktualizować go do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych aktywności oraz rozważenie tymczasowego wyłączenia motywu do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS