Krytyczna luka w motywach Themify WordPress umożliwiająca przesyłanie niebezpiecznych plików

Krytyczna luka w motywach Themify WordPress umożliwia przesyłanie złośliwych plików i web shell. Sprawdź zalecenia bezpieczeństwa i aktualizuj motywy.
CVE-2025-30996CVSS 9.9CMS

Krytyczna luka w motywach Themify WordPress umożliwiająca przesyłanie niebezpiecznych plików

Krytyczna luka w motywach Themify WordPress umożliwia przesyłanie złośliwych plików i web shell. Sprawdź zalecenia bezpieczeństwa i aktualizuj motywy.

CVSS
9.9 CRITICAL
EPSS
35.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W motywach WordPress Themify, takich jak Sidepane, Newsy, Folo i innych, wykryto krytyczną lukę umożliwiającą nieograniczone przesyłanie plików z niebezpiecznymi typami, co pozwala na umieszczenie złośliwego web shell na serwerze. Luka dotyczy wielu wersji tych motywów do określonych wydań.

Wpływ biznesowy

Ta luka stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z motywami Themify, ponieważ umożliwia atakującym zdalne wykonanie kodu poprzez przesłanie web shell. Może to prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub dalszych ataków na infrastrukturę IT. Wysoki poziom CVSS wskazuje na pilną potrzebę podjęcia działań zabezpieczających.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić wersje używanych motywów Themify i zaktualizować je do najnowszych wydań udostępnionych przez producenta. W przypadku braku dostępnych poprawek zaleca się ograniczenie możliwości przesyłania plików, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz ograniczenie ekspozycji serwera w sieci. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i przygotować plan reakcji na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS