Krytyczna luka w motywie Sala WordPress umożliwiająca przejęcie konta

Krytyczna luka w motywie Sala WordPress umożliwia przejęcie kont administratorów. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
CVE-2025-4606CVSS 9.8CMS

Krytyczna luka w motywie Sala WordPress umożliwiająca przejęcie konta

Krytyczna luka w motywie Sala WordPress umożliwia przejęcie kont administratorów. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
43.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Sala - Startup & SaaS WordPress jest podatny na eskalację uprawnień poprzez przejęcie konta we wszystkich wersjach do 1.1.4 włącznie. Luka wynika z braku prawidłowej weryfikacji tożsamości użytkownika przed aktualizacją danych, co pozwala nieautoryzowanym atakującym na zmianę haseł dowolnych użytkowników, w tym administratorów.

Wpływ biznesowy

Ta krytyczna luka umożliwia atakującym uzyskanie pełnej kontroli nad kontami użytkowników, w tym administratorów, co może prowadzić do nieautoryzowanego dostępu do zasobów, modyfikacji treści i potencjalnego przejęcia całej witryny. Organizacje korzystające z tego motywu powinny traktować tę podatność jako priorytetową ze względu na wysoki poziom ryzyka.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję motywu Sala i zaktualizować ją do najnowszej dostępnej wersji po wydaniu poprawki przez dostawcę. W międzyczasie zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych aktywności oraz przegląd uprawnień użytkowników. Priorytetem jest szybka reakcja na potencjalne próby przejęcia kont.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS