CVE-2025-9331: Błąd w motywie Spacious WordPress umożliwiający nieautoryzowaną modyfikację danych
Luka w motywie Spacious WordPress umożliwia użytkownikom z niskimi uprawnieniami import danych demo bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Spacious dla WordPressa do wersji 1.9.11 zawiera lukę, która pozwala użytkownikom z uprawnieniami na poziomie Subskrybenta i wyższymi na importowanie danych demo bez odpowiedniej weryfikacji uprawnień. Luka wynika z braku sprawdzenia uprawnień w funkcji 'welcome_notice_import_handler'.
Wpływ biznesowy
Atakujący z kontem o niskim poziomie uprawnień mogą wprowadzić nieautoryzowane zmiany w zawartości strony poprzez import danych demo, co może prowadzić do niezamierzonych modyfikacji treści i potencjalnego obniżenia jakości lub wiarygodności witryny. W środowiskach o wielu użytkownikach ryzyko nadużyć jest zwiększone.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji motywu Spacious u dostawcy oraz ich niezwłoczne zastosowanie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi systemowe pod kątem nietypowych działań importu danych oraz rozważyć tymczasowe wyłączenie funkcji importu demo, jeśli to możliwe.