Luka w motywie TheGem dla WordPress umożliwia nieautoryzowaną modyfikację danych

Motyw TheGem do WordPressa ma lukę umożliwiającą użytkownikom subskrybenta zmianę opcji motywu. Zalecane jest szybkie zastosowanie aktualizacji.
CVE-2025-4339CVSS 4.3CMS

Luka w motywie TheGem dla WordPress umożliwia nieautoryzowaną modyfikację danych

Motyw TheGem do WordPressa ma lukę umożliwiającą użytkownikom subskrybenta zmianę opcji motywu. Zalecane jest szybkie zastosowanie aktualizacji.

CVSS
4.3 MEDIUM
EPSS
32.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw TheGem dla WordPressa do wersji 5.10.3 włącznie zawiera lukę, która pozwala użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowaną zmianę opcji motywu poprzez brak odpowiedniej weryfikacji uprawnień w funkcji ajaxApi().

Wpływ biznesowy

Ta luka może prowadzić do niezamierzonych zmian w konfiguracji motywu, co może wpłynąć na wygląd i funkcjonalność strony internetowej. Atakujący z dostępem subskrybenta mogą wykorzystać tę podatność do modyfikacji ustawień motywu, co może skutkować obniżeniem jakości usług lub wprowadzeniem niepożądanych zmian.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji motywu TheGem i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz przegląd konfiguracji motywu w celu wykrycia nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS