CVE-2025-8218: Luka w motywie Real Spaces WordPress umożliwiająca eskalację uprawnień

Luka w motywie Real Spaces WordPress umożliwia nieautoryzowaną eskalację uprawnień do roli Administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-8218CVSS 8.8CMS

CVE-2025-8218: Luka w motywie Real Spaces WordPress umożliwiająca eskalację uprawnień

Luka w motywie Real Spaces WordPress umożliwia nieautoryzowaną eskalację uprawnień do roli Administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
24.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Real Spaces - WordPress Properties Directory Theme do WordPressa w wersjach do 3.5 włącznie zawiera lukę pozwalającą na eskalację uprawnień poprzez parametr 'change_role_member'. Brak odpowiednich ograniczeń umożliwia nieautoryzowanym użytkownikom zmianę swojej roli, w tym na Administratora, podczas aktualizacji profilu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z tego motywu, ponieważ umożliwia atakującym uzyskanie pełnych uprawnień administracyjnych bez uwierzytelnienia. Może to prowadzić do przejęcia kontroli nad stroną, modyfikacji treści, instalacji złośliwego oprogramowania lub dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Real Spaces i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji aktualizacji profilu, monitorować logi pod kątem podejrzanych zmian ról użytkowników oraz rozważyć tymczasowe wyłączenie motywu lub funkcji narażonych na atak. Priorytetowo traktuj audyt uprawnień użytkowników i zabezpieczenie panelu administracyjnego.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS