Уразливість підвищення привілеїв у темі Cardealer для WordPress

Виявлено уразливість підвищення привілеїв у темі Cardealer для WordPress версій до 1.6.4, що дозволяє змінювати роль користувача за замовчуванням.
CVE-2025-1682CVSS 8.8CMS

Уразливість підвищення привілеїв у темі Cardealer для WordPress

Виявлено уразливість підвищення привілеїв у темі Cardealer для WordPress версій до 1.6.4, що дозволяє змінювати роль користувача за замовчуванням.

CVSS
8.8 HIGH
EPSS
42.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Cardealer для WordPress версій до 1.6.4 включно має уразливість підвищення привілеїв через відсутність перевірки прав у функції 'save_settings'. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище змінювати роль користувача за замовчуванням.

Бізнес-вплив

Зловмисники з обліковим записом підписника можуть підвищити свої права, змінюючи роль користувача за замовчуванням, що може призвести до несанкціонованого доступу та управління сайтом. Це створює серйозні ризики для безпеки вебресурсу та даних користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень теми Cardealer від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня підписника та вище, ретельно перевірити журнали активності на предмет підозрілих змін і розглянути тимчасове відключення теми до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки