CVE-2025-7366: Wykonanie dowolnego shortcode w motywie REHub dla WordPress

Wysokie ryzyko wykonania dowolnego shortcode w motywie REHub WordPress do wersji 19.9.7. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-7366CVSS 7.3CMS

CVE-2025-7366: Wykonanie dowolnego shortcode w motywie REHub dla WordPress

Wysokie ryzyko wykonania dowolnego shortcode w motywie REHub WordPress do wersji 19.9.7. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.3 HIGH
EPSS
26.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw REHub - Price Comparison, Multi Vendor Marketplace dla WordPress jest podatny na wykonanie dowolnego shortcode w wersjach do 19.9.7 włącznie. Luka wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode, co umożliwia nieautoryzowanym atakującym wykonanie dowolnych shortcode.

Wpływ biznesowy

Ta luka bezpieczeństwa o wysokim poziomie zagrożenia (CVSS 7.3) może pozwolić atakującym na wykonanie nieautoryzowanego kodu w środowisku WordPress, co może prowadzić do eskalacji uprawnień, manipulacji treścią lub innych działań szkodliwych dla integralności i dostępności serwisu. Operatorzy stron korzystających z motywu REHub powinni traktować tę podatność priorytetowo, aby uniknąć potencjalnych incydentów bezpieczeństwa.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji motywu REHub i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji shortcode oraz monitorowanie logów pod kątem podejrzanych aktywności. Warto również przeprowadzić przegląd uprawnień użytkowników i wprowadzić dodatkowe zabezpieczenia w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS