CVE-2025-5397: Błąd obejścia uwierzytelniania w motywie Noo JobMonster dla WordPress
Krytyczna luka CVE-2025-5397 w motywie Noo JobMonster WordPress umożliwia obejście uwierzytelniania i dostęp do kont administracyjnych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 58.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Noo JobMonster dla WordPress w wersjach do 4.8.1 włącznie zawiera krytyczną lukę umożliwiającą obejście uwierzytelniania. Błąd wynika z niewłaściwej weryfikacji tożsamości użytkownika w funkcji check_login(), co pozwala nieautoryzowanym atakującym na dostęp do kont administracyjnych, jeśli włączono logowanie społecznościowe.
Wpływ biznesowy
Ta luka stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z motywem Noo JobMonster, umożliwiając atakującym przejęcie kontroli nad kontami administracyjnymi. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania naprawcze.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić, czy ich witryny korzystają z motywu Noo JobMonster w wersji do 4.8.1 i zweryfikować, czy włączone jest logowanie społecznościowe. Zaleca się aktualizację motywu do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć wyłączenie logowania społecznościowego do czasu usunięcia luki.