CVE-2025-9331: Błąd w motywie Spacious WordPress umożliwiający nieautoryzowaną modyfikację danych

Luka w motywie Spacious WordPress umożliwia użytkownikom z niskimi uprawnieniami import danych demo bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-9331CVSS 4.3CMS

CVE-2025-9331: Błąd w motywie Spacious WordPress umożliwiający nieautoryzowaną modyfikację danych

Luka w motywie Spacious WordPress umożliwia użytkownikom z niskimi uprawnieniami import danych demo bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
22.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Spacious dla WordPressa do wersji 1.9.11 zawiera lukę, która pozwala użytkownikom z uprawnieniami na poziomie Subskrybenta i wyższymi na importowanie danych demo bez odpowiedniej weryfikacji uprawnień. Luka wynika z braku sprawdzenia uprawnień w funkcji 'welcome_notice_import_handler'.

Wpływ biznesowy

Atakujący z kontem o niskim poziomie uprawnień mogą wprowadzić nieautoryzowane zmiany w zawartości strony poprzez import danych demo, co może prowadzić do niezamierzonych modyfikacji treści i potencjalnego obniżenia jakości lub wiarygodności witryny. W środowiskach o wielu użytkownikach ryzyko nadużyć jest zwiększone.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji motywu Spacious u dostawcy oraz ich niezwłoczne zastosowanie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi systemowe pod kątem nietypowych działań importu danych oraz rozważyć tymczasowe wyłączenie funkcji importu demo, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS