CVE-2025-5397: Błąd obejścia uwierzytelniania w motywie Noo JobMonster dla WordPress

Krytyczna luka CVE-2025-5397 w motywie Noo JobMonster WordPress umożliwia obejście uwierzytelniania i dostęp do kont administracyjnych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-5397CVSS 9.8CMS

CVE-2025-5397: Błąd obejścia uwierzytelniania w motywie Noo JobMonster dla WordPress

Krytyczna luka CVE-2025-5397 w motywie Noo JobMonster WordPress umożliwia obejście uwierzytelniania i dostęp do kont administracyjnych. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
58.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Noo JobMonster dla WordPress w wersjach do 4.8.1 włącznie zawiera krytyczną lukę umożliwiającą obejście uwierzytelniania. Błąd wynika z niewłaściwej weryfikacji tożsamości użytkownika w funkcji check_login(), co pozwala nieautoryzowanym atakującym na dostęp do kont administracyjnych, jeśli włączono logowanie społecznościowe.

Wpływ biznesowy

Ta luka stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z motywem Noo JobMonster, umożliwiając atakującym przejęcie kontroli nad kontami administracyjnymi. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania naprawcze.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić, czy ich witryny korzystają z motywu Noo JobMonster w wersji do 4.8.1 i zweryfikować, czy włączone jest logowanie społecznościowe. Zaleca się aktualizację motywu do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć wyłączenie logowania społecznościowego do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS