CVE-2025-1307: Уразливість у темі Newscrunch для WordPress дозволяє завантаження довільних файлів
Критична уразливість у темі Newscrunch WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.8 CRITICAL
- EPSS
- 78.41%
- Активно використовується
- немає в KEV
- Продукт
- newscrunch
Що відомо
Тема Newscrunch для WordPress містить критичну уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки прав у функції newscrunch_install_and_activate_plugin(). Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Власники сайтів на WordPress із темою Newscrunch ризикують компрометації серверу через можливість завантаження шкідливих файлів. Це може спричинити втрату даних, порушення роботи сайту та репутаційні збитки. ІТ-оператори повинні розглядати цю уразливість як критичну та пріоритетну для усунення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень теми Newscrunch від spicethemes та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення теми. Загалом, слід зменшити експозицію вразливих компонентів і контролювати доступ.