Krytyczna luka w motywie Golo WordPress umożliwiająca przejęcie konta

Krytyczna luka w motywie Golo WordPress umożliwia przejęcie konta przez atakujących znających adres e-mail użytkownika. Zalecane szybkie aktualizacje i monitoring.
CVE-2025-4797CVSS 9.8CMS

Krytyczna luka w motywie Golo WordPress umożliwiająca przejęcie konta

Krytyczna luka w motywie Golo WordPress umożliwia przejęcie konta przez atakujących znających adres e-mail użytkownika. Zalecane szybkie aktualizacje i monitoring.

CVSS
9.8 CRITICAL
EPSS
35.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Golo - City Travel Guide dla WordPress w wersjach do 1.7.0 włącznie zawiera krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Luka wynika z nieprawidłowej weryfikacji tożsamości użytkownika przed ustawieniem ciasteczka autoryzacyjnego, co umożliwia nieautoryzowanym atakującym zalogowanie się jako dowolny użytkownik, w tym administrator.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z motywem Golo, ponieważ atakujący mogą uzyskać pełną kontrolę nad witryną, co może prowadzić do kradzieży danych, modyfikacji treści lub dalszych ataków. Wysoki poziom krytyczności (CVSS 9.8) wskazuje na pilną potrzebę podjęcia działań zabezpieczających.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji motywu Golo i zastosować najnowszą wersję, jeśli jest dostępna. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych logowań oraz weryfikację adresów e-mail użytkowników. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i rozważyć wdrożenie dodatkowych mechanizmów uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS