Уразливість завантаження файлів у темі Alone WordPress дозволяє віддалене виконання коду

Уразливість у темі Alone WordPress дозволяє неавторизоване завантаження файлів і віддалене виконання коду. Рекомендується термінове оновлення та перевірка безпеки.
CVE-2025-5394CVSS 9.8CMS

Уразливість завантаження файлів у темі Alone WordPress дозволяє віддалене виконання коду

Уразливість у темі Alone WordPress дозволяє неавторизоване завантаження файлів і віддалене виконання коду. Рекомендується термінове оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
98.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Alone – Charity Multipurpose Non-profit для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати шкідливі zip-файли, замасковані під плагіни, через відсутність перевірки прав у функції alone_import_pack_install_plugin(). Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Ця уразливість з критичною оцінкою CVSS 9.8 створює серйозну загрозу для вебсайтів на базі WordPress із темою Alone, оскільки зловмисники можуть отримати повний контроль над сервером. Власники інфраструктури ризикують компрометацією даних, порушенням роботи сервісів та репутаційними втратами. Вчасне виявлення та усунення проблеми є критично важливим для безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень теми Alone від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження плагінів, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі. Важливо також підвищити моніторинг безпеки та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки