Уразливість підвищення привілеїв у темі Vikinger для WordPress

Виявлено уразливість підвищення привілеїв у темі Vikinger для WordPress (CVE-2025-2238). Рекомендується оновлення та перевірка безпеки сайту.
CVE-2025-2238CVSS 8.8CMS

Уразливість підвищення привілеїв у темі Vikinger для WordPress

Виявлено уразливість підвищення привілеїв у темі Vikinger для WordPress (CVE-2025-2238). Рекомендується оновлення та перевірка безпеки сайту.

CVSS
8.8 HIGH
EPSS
29.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Vikinger для WordPress має уразливість підвищення привілеїв у всіх версіях до 1.9.30 включно через недостатні обмеження user_meta у функції 'vikinger_user_meta_update_ajax'. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище отримати права адміністратора.

Бізнес-вплив

Якщо не усунути цю уразливість, зловмисники з обліковим записом рівня Subscriber можуть підвищити свої права до адміністратора, що ставить під загрозу безпеку сайту на WordPress. Це може призвести до несанкціонованого доступу, зміни контенту або налаштувань, а також потенційного компрометування всієї платформи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень теми Vikinger від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення функції 'vikinger_user_meta_update_ajax'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки