CVE-2025-1307: Luka w motywie Newscrunch dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka CVE-2025-1307 w motywie Newscrunch umożliwia przesyłanie dowolnych plików przez użytkowników WordPress z poziomem Subskrybenta i wyższym.
CVE-2025-1307CVSS 9.8Web

CVE-2025-1307: Luka w motywie Newscrunch dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka CVE-2025-1307 w motywie Newscrunch umożliwia przesyłanie dowolnych plików przez użytkowników WordPress z poziomem Subskrybenta i wyższym.

CVSS
9.8 CRITICAL
EPSS
78.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
newscrunch

Co wiadomo

Motyw Newscrunch dla WordPress do wersji 1.8.4.1 zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym przesyłanie dowolnych plików na serwer. Brak odpowiedniej weryfikacji uprawnień w funkcji newscrunch_install_and_activate_plugin() może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co stwarza poważne zagrożenie dla bezpieczeństwa infrastruktury IT. Może to skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub zakłóceniem działania usług. Organizacje korzystające z motywu Newscrunch powinny traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Newscrunch u dostawcy spicethemes i ich wdrożenie. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do niezbędnego minimum oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie funkcji instalacji i aktywacji wtyczek, jeśli to możliwe, oraz przeprowadzić audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS