Критична вразливість підвищення привілеїв у темі Sala WordPress до версії 1.1.4

Вразливість у темі Sala WordPress дозволяє неавторизованим змінювати паролі користувачів і захоплювати облікові записи. Рекомендується оновлення та моніторинг.
CVE-2025-4606CVSS 9.8CMS

Критична вразливість підвищення привілеїв у темі Sala WordPress до версії 1.1.4

Вразливість у темі Sala WordPress дозволяє неавторизованим змінювати паролі користувачів і захоплювати облікові записи. Рекомендується оновлення та моніторинг.

CVSS
9.8 CRITICAL
EPSS
43.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Sala для WordPress містить критичну вразливість, що дозволяє неавторизованим зловмисникам змінювати паролі будь-яких користувачів, включно з адміністраторами, через недостатню перевірку особи при оновленні даних. Це відкриває шлях до захоплення облікових записів та повного контролю над сайтом.

Бізнес-вплив

Вразливість з високим рівнем критичності (CVSS 9.8) може призвести до повного компрометування CMS, втрати контролю над сайтом та потенційних збитків для бізнесу. Оператори ІТ-інфраструктури повинні розглядати цю проблему як пріоритетну для усунення, оскільки вона дозволяє зловмисникам отримати права адміністратора без автентифікації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень теми Sala від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій редагування профілю, посилити моніторинг логів автентифікації та розглянути тимчасові заходи для зменшення ризику захоплення облікових записів. Важливо також провести аудит користувачів та змінити паролі адміністративних облікових записів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки