Krytyczna luka eskalacji uprawnień w motywie Real Spaces dla WordPress

Krytyczna luka w motywie Real Spaces WordPress pozwala na eskalację uprawnień do roli Administratora podczas rejestracji użytkownika.
CVE-2025-6758CVSS 9.8CMS

Krytyczna luka eskalacji uprawnień w motywie Real Spaces dla WordPress

Krytyczna luka w motywie Real Spaces WordPress pozwala na eskalację uprawnień do roli Administratora podczas rejestracji użytkownika.

CVSS
9.8 CRITICAL
EPSS
30.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Real Spaces - WordPress Properties Directory Theme do WordPressa jest podatny na eskalację uprawnień poprzez funkcję 'imic_agent_register' we wszystkich wersjach do 3.6 włącznie. Luka pozwala nieautoryzowanym użytkownikom na wybór dowolnej roli, w tym roli Administratora, podczas rejestracji.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z motywu Real Spaces, umożliwiając atakującym uzyskanie pełnych uprawnień administratora bez uwierzytelnienia. Może to prowadzić do przejęcia kontroli nad stroną, modyfikacji treści, kradzieży danych lub instalacji złośliwego oprogramowania, co zagraża integralności i dostępności usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić wersję motywu Real Spaces i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie możliwości rejestracji nowych użytkowników oraz monitorowanie logów pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie funkcji rejestracji użytkowników do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS