CVE-2025-15445: Luka w motywie Restaurant Cafeteria WordPress umożliwiająca wykonanie złośliwego kodu

Podatność w motywie Restaurant Cafeteria WordPress do 0.4.6 pozwala na wykonanie złośliwego kodu przez zalogowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-15445CVSS 5.4Web

CVE-2025-15445: Luka w motywie Restaurant Cafeteria WordPress umożliwiająca wykonanie złośliwego kodu

Podatność w motywie Restaurant Cafeteria WordPress do 0.4.6 pozwala na wykonanie złośliwego kodu przez zalogowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
21.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Restaurant Cafeteria WordPress do wersji 0.4.6 posiada niechronione akcje admin-ajax bez weryfikacji nonce lub uprawnień, co pozwala zalogowanym użytkownikom, nawet subskrybentom, na wykonanie operacji uprzywilejowanych. Atakujący może zainstalować i aktywować złośliwy motyw z podanego URL, prowadząc do wykonania dowolnego kodu PHP oraz importować zawartość demo, która nadpisuje konfigurację strony.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym użytkownikom WordPressa eskalację uprawnień i wykonanie złośliwego kodu na serwerze, co może skutkować przejęciem kontroli nad witryną, zmianą jej konfiguracji oraz potencjalnym naruszeniem danych. Operatorzy powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa swoich stron opartych na tym motywie.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Restaurant Cafeteria u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji ajax, jeśli to możliwe. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS