CVE-2025-8446: Luka w Blaze Demo Importer dla WordPress umożliwia nieautoryzowaną instalację wtyczek

Luka w Blaze Demo Importer pozwala użytkownikom z uprawnieniami Subskrybenta instalować wtyczki bez autoryzacji. Zalecana aktualizacja i monitoring.
CVE-2025-8446CVSS 4.3Web

CVE-2025-8446: Luka w Blaze Demo Importer dla WordPress umożliwia nieautoryzowaną instalację wtyczek

Luka w Blaze Demo Importer pozwala użytkownikom z uprawnieniami Subskrybenta instalować wtyczki bez autoryzacji. Zalecana aktualizacja i monitoring.

CVSS
4.3 MEDIUM
EPSS
12.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Blaze Demo Importer do WordPressa do wersji 1.0.12 ma lukę pozwalającą użytkownikom z poziomem Subskrybenta i wyższym na instalację i aktywację ograniczonej liczby wtyczek bez odpowiednich uprawnień. Wykorzystanie wymaga aktywnej wtyczki News Kit Elementor Addons oraz motywu BlazeThemes.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego rozszerzenia funkcjonalności witryny poprzez instalację dodatkowych wtyczek, co zwiększa ryzyko naruszeń bezpieczeństwa i destabilizacji środowiska WordPress. Operatorzy powinni ocenić ryzyko w kontekście posiadanych wtyczek i uprawnień użytkowników oraz monitorować nietypowe działania instalacyjne.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki Blaze Demo Importer do najnowszej wersji po jej udostępnieniu przez producenta. W międzyczasie ogranicz dostęp do kont z uprawnieniami Subskrybenta i wyższymi oraz zweryfikuj obecność i konfigurację wtyczek News Kit Elementor Addons i motywu BlazeThemes. Przeglądaj logi pod kątem nieautoryzowanych instalacji i aktywacji wtyczek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS