CVE-2025-8944: luka w motywie OceanWP WordPress
OceanWP przed 4.1.2 umożliwia uwierzytelnionym użytkownikom zmianę ustawienia darkMode przez brak weryfikacji uprawnień w AJAX.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- oceanwp
Co wiadomo
Motyw OceanWP dla WordPress w wersjach przed 4.1.2 posiada lukę umożliwiającą zaktualizowanie ustawienia darkMode przez dowolnego uwierzytelnionego użytkownika, np. subskrybenta, z powodu braku odpowiedniej weryfikacji uprawnień w obsłudze żądań AJAX.
Wpływ biznesowy
Luka może pozwolić na nieautoryzowaną zmianę ustawień motywu przez użytkowników o niskich uprawnieniach, co może prowadzić do niezamierzonych zmian w wyglądzie lub funkcjonalności strony. Choć nie jest to krytyczne zagrożenie, może wpłynąć na doświadczenie użytkowników i wymaga uwagi administratorów stron korzystających z tego motywu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację motywu OceanWP do wersji 4.1.2 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp użytkowników do funkcji AJAX oraz monitorować logi pod kątem nietypowych zmian ustawień motywu.