Уразливість завантаження файлів у темі TheGem для WordPress (CVE-2025-4317)
Виявлено уразливість у темі TheGem для WordPress, що дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
- CVSS
- 8.8 HIGH
- EPSS
- 61.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема TheGem для WordPress містить уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber та вище завантажувати довільні файли через відсутність перевірки типу файлів у функції thegem_get_logo_url(). Це може призвести до виконання віддаленого коду на сервері.
Бізнес-вплив
Ця уразливість становить серйозну загрозу для вебсайтів на базі WordPress із темою TheGem, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код. Це може призвести до компрометації серверу, втрати даних або порушення роботи сайту, що негативно впливає на бізнес-операції та репутацію.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень теми TheGem від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит завантажених файлів, посилити контроль доступу та моніторинг логів на предмет підозрілої активності. Також варто розглянути тимчасове відключення функцій завантаження файлів для користувачів із низькими правами.