Luka w motywie TheGem dla WordPress umożliwiająca przesyłanie dowolnych plików

Wysokie ryzyko w motywie TheGem WordPress umożliwia przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-4317CVSS 8.8CMS

Luka w motywie TheGem dla WordPress umożliwiająca przesyłanie dowolnych plików

Wysokie ryzyko w motywie TheGem WordPress umożliwia przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
61.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw TheGem dla WordPress do wersji 5.10.3 zawiera lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na przesyłanie dowolnych plików przez brak walidacji typów plików w funkcji thegem_get_logo_url(). Może to prowadzić do zdalnego wykonania kodu na serwerze.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą WordPress. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu TheGem u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia ograniczające możliwość przesyłania plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS