Уразливість завантаження файлів у темі Goza для WordPress дозволяє віддалене виконання коду

Goza WordPress тема дозволяє віддалене виконання коду через завантаження довільних файлів. Рекомендується оновлення та перевірка безпеки.
CVE-2025-10690CVSS 9.8CMS

Уразливість завантаження файлів у темі Goza для WordPress дозволяє віддалене виконання коду

Goza WordPress тема дозволяє віддалене виконання коду через завантаження довільних файлів. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
49.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Goza - Nonprofit Charity для WordPress містить критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки прав у функції beplus_import_pack_install_plugin. Це може призвести до віддаленого виконання коду шляхом завантаження шкідливих плагінів.

Бізнес-вплив

Власники сайтів на базі WordPress із темою Goza ризикують компрометації системи через можливість віддаленого виконання коду. Зловмисники можуть отримати повний контроль над сайтом, що загрожує втраті даних, порушенню роботи сервісів та репутаційним збиткам. Вразливість має критичний рівень небезпеки (CVSS 9.8).

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень теми Goza від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до функцій завантаження плагінів, перегляньте журнали безпеки на ознаки компрометації та обмежте доступ до адміністративної панелі. Пріоритезуйте усунення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки