CVE-2025-9194: Luka w motywie Constructor dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w motywie Constructor WordPress pozwala użytkownikom Subskrybenta na nieautoryzowane modyfikacje danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-9194CVSS 4.3Web

CVE-2025-9194: Luka w motywie Constructor dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w motywie Constructor WordPress pozwala użytkownikom Subskrybenta na nieautoryzowane modyfikacje danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
8.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Constructor dla WordPress do wersji 1.6.5 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji clean(), co pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na wywołanie czyszczenia motywu.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą nieautoryzowanie modyfikować dane motywu, co może prowadzić do nieoczekiwanych zmian w wyglądzie lub funkcjonowaniu strony internetowej. Może to wpłynąć na stabilność i wiarygodność witryny, a także na doświadczenie użytkowników końcowych.

Rekomendowane działania administratora

Zaleca się przejrzenie dostępnych aktualizacji motywu Constructor i ich szybkie wdrożenie po opublikowaniu poprawek przez dostawcę. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi pod kątem nietypowych działań związanych z funkcją clean().

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS