CVE-2025-7366: Wykonanie dowolnego shortcode w motywie REHub dla WordPress
Wysokie ryzyko wykonania dowolnego shortcode w motywie REHub WordPress do wersji 19.9.7. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.3 HIGH
- EPSS
- 26.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw REHub - Price Comparison, Multi Vendor Marketplace dla WordPress jest podatny na wykonanie dowolnego shortcode w wersjach do 19.9.7 włącznie. Luka wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode, co umożliwia nieautoryzowanym atakującym wykonanie dowolnych shortcode.
Wpływ biznesowy
Ta luka bezpieczeństwa o wysokim poziomie zagrożenia (CVSS 7.3) może pozwolić atakującym na wykonanie nieautoryzowanego kodu w środowisku WordPress, co może prowadzić do eskalacji uprawnień, manipulacji treścią lub innych działań szkodliwych dla integralności i dostępności serwisu. Operatorzy stron korzystających z motywu REHub powinni traktować tę podatność priorytetowo, aby uniknąć potencjalnych incydentów bezpieczeństwa.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji motywu REHub i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji shortcode oraz monitorowanie logów pod kątem podejrzanych aktywności. Warto również przeprowadzić przegląd uprawnień użytkowników i wprowadzić dodatkowe zabezpieczenia w środowisku WordPress.