CVE-2025-8446: Luka w Blaze Demo Importer dla WordPress umożliwia nieautoryzowaną instalację wtyczek
Luka w Blaze Demo Importer pozwala użytkownikom z uprawnieniami Subskrybenta instalować wtyczki bez autoryzacji. Zalecana aktualizacja i monitoring.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Blaze Demo Importer do WordPressa do wersji 1.0.12 ma lukę pozwalającą użytkownikom z poziomem Subskrybenta i wyższym na instalację i aktywację ograniczonej liczby wtyczek bez odpowiednich uprawnień. Wykorzystanie wymaga aktywnej wtyczki News Kit Elementor Addons oraz motywu BlazeThemes.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego rozszerzenia funkcjonalności witryny poprzez instalację dodatkowych wtyczek, co zwiększa ryzyko naruszeń bezpieczeństwa i destabilizacji środowiska WordPress. Operatorzy powinni ocenić ryzyko w kontekście posiadanych wtyczek i uprawnień użytkowników oraz monitorować nietypowe działania instalacyjne.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki Blaze Demo Importer do najnowszej wersji po jej udostępnieniu przez producenta. W międzyczasie ogranicz dostęp do kont z uprawnieniami Subskrybenta i wyższymi oraz zweryfikuj obecność i konfigurację wtyczek News Kit Elementor Addons i motywu BlazeThemes. Przeglądaj logi pod kątem nieautoryzowanych instalacji i aktywacji wtyczek.