Уразливість у темі Shopire для WordPress дозволяє неавторизовану зміну даних

Уразливість у темі Shopire дозволяє користувачам з рівнем Subscriber встановлювати плагіни без авторизації. Рекомендовано перевірити оновлення та обмежити права.
CVE-2025-13091CVSS 4.3Web

Уразливість у темі Shopire для WordPress дозволяє неавторизовану зміну даних

Уразливість у темі Shopire дозволяє користувачам з рівнем Subscriber встановлювати плагіни без авторизації. Рекомендовано перевірити оновлення та обмежити права.

CVSS
4.3 MEDIUM
EPSS
24.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Shopire для WordPress має уразливість через відсутність перевірки прав у функції shopire_admin_install_plugin(), що дозволяє користувачам з рівнем доступу Subscriber і вище встановлювати плагін 'fable-extra'.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої інсталяції плагінів на сайтах WordPress, що використовують тему Shopire, потенційно відкриваючи шлях до подальших атак або порушення цілісності даних. Власники сайтів і ІТ-оператори повинні враховувати ризики, пов’язані з підвищенням привілеїв користувачів і контролем встановлення плагінів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Shopire від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали активності на предмет підозрілих дій і обмежте можливість встановлення плагінів користувачам з низькими привілеями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки