CVE-2025-1307: Уразливість у темі Newscrunch для WordPress дозволяє завантаження довільних файлів

Критична уразливість у темі Newscrunch WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.
CVE-2025-1307CVSS 9.8Web

CVE-2025-1307: Уразливість у темі Newscrunch для WordPress дозволяє завантаження довільних файлів

Критична уразливість у темі Newscrunch WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
78.41%
Активно використовується
немає в KEV
Продукт
newscrunch

Що відомо

Тема Newscrunch для WordPress містить критичну уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки прав у функції newscrunch_install_and_activate_plugin(). Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Власники сайтів на WordPress із темою Newscrunch ризикують компрометації серверу через можливість завантаження шкідливих файлів. Це може спричинити втрату даних, порушення роботи сайту та репутаційні збитки. ІТ-оператори повинні розглядати цю уразливість як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень теми Newscrunch від spicethemes та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення теми. Загалом, слід зменшити експозицію вразливих компонентів і контролювати доступ.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки