CVE-2025-1307: Luka w motywie Newscrunch dla WordPress umożliwiająca przesyłanie dowolnych plików
Krytyczna luka CVE-2025-1307 w motywie Newscrunch umożliwia przesyłanie dowolnych plików przez użytkowników WordPress z poziomem Subskrybenta i wyższym.
- CVSS
- 9.8 CRITICAL
- EPSS
- 78.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- newscrunch
Co wiadomo
Motyw Newscrunch dla WordPress do wersji 1.8.4.1 zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym przesyłanie dowolnych plików na serwer. Brak odpowiedniej weryfikacji uprawnień w funkcji newscrunch_install_and_activate_plugin() może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co stwarza poważne zagrożenie dla bezpieczeństwa infrastruktury IT. Może to skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub zakłóceniem działania usług. Organizacje korzystające z motywu Newscrunch powinny traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Newscrunch u dostawcy spicethemes i ich wdrożenie. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do niezbędnego minimum oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie funkcji instalacji i aktywacji wtyczek, jeśli to możliwe, oraz przeprowadzić audyt bezpieczeństwa środowiska WordPress.