CVE-2025-8944: luka w motywie OceanWP WordPress

OceanWP przed 4.1.2 umożliwia uwierzytelnionym użytkownikom zmianę ustawienia darkMode przez brak weryfikacji uprawnień w AJAX.
CVE-2025-8944CVSS 4.3CMS

CVE-2025-8944: luka w motywie OceanWP WordPress

OceanWP przed 4.1.2 umożliwia uwierzytelnionym użytkownikom zmianę ustawienia darkMode przez brak weryfikacji uprawnień w AJAX.

CVSS
4.3 MEDIUM
EPSS
11.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
oceanwp

Co wiadomo

Motyw OceanWP dla WordPress w wersjach przed 4.1.2 posiada lukę umożliwiającą zaktualizowanie ustawienia darkMode przez dowolnego uwierzytelnionego użytkownika, np. subskrybenta, z powodu braku odpowiedniej weryfikacji uprawnień w obsłudze żądań AJAX.

Wpływ biznesowy

Luka może pozwolić na nieautoryzowaną zmianę ustawień motywu przez użytkowników o niskich uprawnieniach, co może prowadzić do niezamierzonych zmian w wyglądzie lub funkcjonalności strony. Choć nie jest to krytyczne zagrożenie, może wpłynąć na doświadczenie użytkowników i wymaga uwagi administratorów stron korzystających z tego motywu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację motywu OceanWP do wersji 4.1.2 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp użytkowników do funkcji AJAX oraz monitorować logi pod kątem nietypowych zmian ustawień motywu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS