CVE-2025-13091: Luka w motywie Shopire dla WordPress umożliwia nieautoryzowaną instalację wtyczek
Luka w motywie Shopire WordPress pozwala użytkownikom z niskimi uprawnieniami na instalację wtyczek. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Shopire dla WordPress do wersji 1.0.57 włącznie zawiera lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na instalację wtyczki 'fable-extra' bez odpowiedniej weryfikacji uprawnień. Luka wynika z braku sprawdzenia uprawnień w funkcji shopire_admin_install_plugin().
Wpływ biznesowy
Atakujący z kontem o niskim poziomie uprawnień mogą nieautoryzowanie modyfikować dane witryny poprzez instalację dodatkowych wtyczek, co może prowadzić do eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa serwisu. Wpływa to na bezpieczeństwo środowiska WordPress, zwłaszcza w przypadku stron korzystających z motywu Shopire.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Shopire u dostawcy oraz ich wdrożenie. Do czasu aktualizacji warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz rozważyć tymczasowe wyłączenie funkcji instalacji wtyczek dla użytkowników o niskich uprawnieniach.