CVE-2025-4601: Luka w motywie WordPress RH - Real Estate umożliwiająca eskalację uprawnień
Luka w motywie WordPress RH - Real Estate pozwala na eskalację uprawnień do administratora. Aktualizuj do wersji 4.4.1, aby zabezpieczyć stronę.
- CVSS
- 8.8 HIGH
- EPSS
- 91.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw WordPress "RH - Real Estate" w wersjach do 4.4.0 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom na podniesienie swoich uprawnień do poziomu administratora poprzez niewłaściwe ograniczenie ról użytkowników w funkcji inspiry_update_profile(). Luka została częściowo załatana w wersji 4.4.0 i całkowicie w 4.4.1.
Wpływ biznesowy
Atakujący z dostępem co najmniej na poziomie subskrybenta mogą wykorzystać tę lukę do uzyskania uprawnień administratora, co zagraża integralności i bezpieczeństwu witryny oraz danych. Może to prowadzić do nieautoryzowanych zmian, instalacji złośliwego oprogramowania lub przejęcia kontroli nad serwisem. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją zaadresować.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację motywu RH - Real Estate do wersji 4.4.1 lub nowszej, gdzie luka została załatana. Jeśli aktualizacja nie jest możliwa od razu, ogranicz dostęp użytkowników do minimum oraz monitoruj logi pod kątem podejrzanych działań związanych z modyfikacją ról użytkowników. Przeglądaj i weryfikuj uprawnienia kont użytkowników, aby zapobiec nieautoryzowanym eskalacjom.