Krytyczna luka w motywie Alone WordPress umożliwiająca usuwanie plików

Krytyczna luka w motywie Alone WordPress umożliwia usuwanie plików i zdalne wykonanie kodu. Zalecana natychmiastowa aktualizacja do wersji 7.8.7.
CVE-2025-5393CVSS 9.1Web

Krytyczna luka w motywie Alone WordPress umożliwiająca usuwanie plików

Krytyczna luka w motywie Alone WordPress umożliwia usuwanie plików i zdalne wykonanie kodu. Zalecana natychmiastowa aktualizacja do wersji 7.8.7.

CVSS
9.1 CRITICAL
EPSS
41.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Alone – Charity Multipurpose Non-profit dla WordPress zawiera krytyczną lukę umożliwiającą nieautoryzowane usuwanie plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Luka ta może prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty kluczowy plik, np. wp-config.php. Problem został częściowo załatany w wersji 7.8.5 i całkowicie w 7.8.7.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.1) pozwala atakującym na usunięcie dowolnych plików na serwerze, co może skutkować poważnymi naruszeniami bezpieczeństwa, w tym przejęciem kontroli nad serwerem. Operatorzy stron korzystających z tego motywu powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania, aby uniknąć potencjalnych strat i przerw w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie motywu Alone do wersji 7.8.7 lub nowszej, gdzie luka została całkowicie załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do funkcji importu danych oraz monitorować logi serwera pod kątem podejrzanych działań. Warto również przeprowadzić audyt bezpieczeństwa i weryfikację integralności kluczowych plików WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS