CVE-2025-1313: Eskalacja uprawnień w motywie Nokri - Job Board WordPress Theme

Luka CVE-2025-1313 w motywie Nokri WordPress umożliwia eskalację uprawnień przez zmianę adresów e-mail i przejęcie kont administratorów.
CVE-2025-1313CVSS 8.8CMS

CVE-2025-1313: Eskalacja uprawnień w motywie Nokri - Job Board WordPress Theme

Luka CVE-2025-1313 w motywie Nokri WordPress umożliwia eskalację uprawnień przez zmianę adresów e-mail i przejęcie kont administratorów.

CVSS
8.8 HIGH
EPSS
29.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Nokri - Job Board WordPress Theme do wersji 1.6.3 włącznie posiada lukę umożliwiającą eskalację uprawnień poprzez przejęcie konta. Luka wynika z niewłaściwej weryfikacji tożsamości użytkownika przed aktualizacją danych, co pozwala atakującym na zmianę adresów e-mail innych użytkowników, w tym administratorów.

Wpływ biznesowy

Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmienić adres e-mail dowolnego użytkownika, co umożliwia reset hasła i przejęcie konta. Może to prowadzić do nieautoryzowanego dostępu do panelu administracyjnego i potencjalnych dalszych ataków na infrastrukturę WordPress. Zagrożenie jest wysokie ze względu na możliwość eskalacji uprawnień i utraty kontroli nad systemem.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Nokri i ich zastosowanie. W przypadku braku łatki, ograniczenie dostępu użytkowników do poziomu Subskrybenta oraz monitorowanie logów pod kątem podejrzanych zmian adresów e-mail i resetów haseł. Warto również rozważyć dodatkowe mechanizmy weryfikacji tożsamości użytkowników przed zmianą danych konta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS