Вразливість у темі NewsBlogger для WordPress дозволяє завантаження довільних файлів

Вразливість у темі NewsBlogger для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.
CVE-2025-1304CVSS 8.8Web

Вразливість у темі NewsBlogger для WordPress дозволяє завантаження довільних файлів

Вразливість у темі NewsBlogger для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
59.73%
Активно використовується
немає в KEV
Продукт
newsblogger

Що відомо

Тема NewsBlogger для WordPress має вразливість у функції newsblogger_install_and_activate_plugin(), що дозволяє користувачам з рівнем доступу підписника та вище завантажувати довільні файли на сервер. Це може призвести до віддаленого виконання коду на ураженому сайті.

Бізнес-вплив

Вразливість з високим рівнем критичності (CVSS 8.8) створює ризик компрометації веб-сервера через завантаження шкідливих файлів. Це може призвести до порушення цілісності, конфіденційності та доступності веб-ресурсів, що негативно впливає на бізнес-операції та репутацію.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень від spicethemes для теми NewsBlogger та негайно застосувати їх. Рекомендується обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та обмежити можливість завантаження файлів. Якщо оновлення недоступні, слід розглянути тимчасове відключення теми або обмеження доступу до функції завантаження файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки