CVE-2025-15445: Luka w motywie Restaurant Cafeteria WordPress umożliwiająca wykonanie złośliwego kodu
Podatność w motywie Restaurant Cafeteria WordPress do 0.4.6 pozwala na wykonanie złośliwego kodu przez zalogowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 21.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Restaurant Cafeteria WordPress do wersji 0.4.6 posiada niechronione akcje admin-ajax bez weryfikacji nonce lub uprawnień, co pozwala zalogowanym użytkownikom, nawet subskrybentom, na wykonanie operacji uprzywilejowanych. Atakujący może zainstalować i aktywować złośliwy motyw z podanego URL, prowadząc do wykonania dowolnego kodu PHP oraz importować zawartość demo, która nadpisuje konfigurację strony.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym użytkownikom WordPressa eskalację uprawnień i wykonanie złośliwego kodu na serwerze, co może skutkować przejęciem kontroli nad witryną, zmianą jej konfiguracji oraz potencjalnym naruszeniem danych. Operatorzy powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa swoich stron opartych na tym motywie.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Restaurant Cafeteria u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji ajax, jeśli to możliwe. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.