Krytyczna luka w motywie Doccure dla WordPress umożliwia zmianę haseł użytkowników
Krytyczna luka CVE-2025-9114 w motywie Doccure WordPress pozwala na nieautoryzowaną zmianę haseł i przejęcie kont administratorów.
- CVSS
- 9.8 CRITICAL
- EPSS
- 29.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Doccure dla WordPress w wersjach do 1.5.0 włącznie zawiera krytyczną lukę pozwalającą na arbitralną zmianę haseł użytkowników. Luka ta umożliwia nieautoryzowanym atakującym obejście mechanizmów autoryzacji i przejęcie kont administratorów.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do przejęcia kontroli nad kontami administratorów witryny WordPress, co zagraża integralności i dostępności serwisu oraz może skutkować poważnymi naruszeniami bezpieczeństwa danych. Operatorzy infrastruktury powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Doccure i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie motywu. Niezbędne jest także przeprowadzenie audytu kont użytkowników i zmiana haseł po zabezpieczeniu systemu.