Luka w motywie Vikinger dla WordPress umożliwia eskalację uprawnień

Wysokie ryzyko eskalacji uprawnień w motywie Vikinger dla WordPress do wersji 1.9.30. Zalecane szybkie aktualizacje i kontrola dostępu.
CVE-2025-2238CVSS 8.8CMS

Luka w motywie Vikinger dla WordPress umożliwia eskalację uprawnień

Wysokie ryzyko eskalacji uprawnień w motywie Vikinger dla WordPress do wersji 1.9.30. Zalecane szybkie aktualizacje i kontrola dostępu.

CVSS
8.8 HIGH
EPSS
29.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Vikinger dla WordPress w wersjach do 1.9.30 włącznie posiada lukę pozwalającą na eskalację uprawnień. Błąd wynika z niewystarczających ograniczeń w funkcji 'vikinger_user_meta_update_ajax', co umożliwia użytkownikom z poziomem Subskrybenta lub wyższym uzyskanie uprawnień administratora.

Wpływ biznesowy

Atakujący z kontem o poziomie Subskrybenta lub wyższym mogą wykorzystać tę lukę do przejęcia pełnej kontroli nad stroną WordPress, co może prowadzić do nieautoryzowanych zmian, wycieku danych lub innych działań szkodliwych dla organizacji. Wysoki poziom zagrożenia wymaga szybkiej reakcji ze strony administratorów systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Vikinger u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj zarządzanie dostępem i aktualizacje komponentów CMS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS