CVE-2025-8218: Luka w motywie Real Spaces WordPress umożliwiająca eskalację uprawnień
Luka w motywie Real Spaces WordPress umożliwia nieautoryzowaną eskalację uprawnień do roli Administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 24.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Real Spaces - WordPress Properties Directory Theme do WordPressa w wersjach do 3.5 włącznie zawiera lukę pozwalającą na eskalację uprawnień poprzez parametr 'change_role_member'. Brak odpowiednich ograniczeń umożliwia nieautoryzowanym użytkownikom zmianę swojej roli, w tym na Administratora, podczas aktualizacji profilu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z tego motywu, ponieważ umożliwia atakującym uzyskanie pełnych uprawnień administracyjnych bez uwierzytelnienia. Może to prowadzić do przejęcia kontroli nad stroną, modyfikacji treści, instalacji złośliwego oprogramowania lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Real Spaces i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji aktualizacji profilu, monitorować logi pod kątem podejrzanych zmian ról użytkowników oraz rozważyć tymczasowe wyłączenie motywu lub funkcji narażonych na atak. Priorytetowo traktuj audyt uprawnień użytkowników i zabezpieczenie panelu administracyjnego.