CVE-2025-9194: Luka w motywie Constructor dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka w motywie Constructor WordPress pozwala użytkownikom Subskrybenta na nieautoryzowane modyfikacje danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Constructor dla WordPress do wersji 1.6.5 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji clean(), co pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na wywołanie czyszczenia motywu.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą nieautoryzowanie modyfikować dane motywu, co może prowadzić do nieoczekiwanych zmian w wyglądzie lub funkcjonowaniu strony internetowej. Może to wpłynąć na stabilność i wiarygodność witryny, a także na doświadczenie użytkowników końcowych.
Rekomendowane działania administratora
Zaleca się przejrzenie dostępnych aktualizacji motywu Constructor i ich szybkie wdrożenie po opublikowaniu poprawek przez dostawcę. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi pod kątem nietypowych działań związanych z funkcją clean().