Уразливість видалення файлів у темі Goza для WordPress (CVE-2025-10134)

Уразливість у темі Goza для WordPress дозволяє видаляти файли та виконувати віддалений код. Рекомендується оновлення та посилення безпеки.
CVE-2025-10134CVSS 9.1Web

Уразливість видалення файлів у темі Goza для WordPress (CVE-2025-10134)

Уразливість у темі Goza для WordPress дозволяє видаляти файли та виконувати віддалений код. Рекомендується оновлення та посилення безпеки.

CVSS
9.1 CRITICAL
EPSS
41.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Goza - Nonprofit Charity для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам видаляти довільні файли на сервері через недостатню перевірку шляхів у функції alone_import_pack_restore_data(). Це може призвести до виконання віддаленого коду, якщо буде видалено важливі файли, наприклад wp-config.php.

Бізнес-вплив

Уразливість створює серйозну загрозу для веб-сайтів на базі WordPress із темою Goza, оскільки атака може призвести до втрати даних, порушення роботи сайту або повного контролю над сервером. Це критично для організацій, що використовують цю тему, особливо якщо сервер не має додаткових захисних механізмів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень теми Goza від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції alone_import_pack_restore_data(), переглянути журнали на предмет підозрілої активності, зменшити експозицію сервера в мережі та підвищити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки