Уразливість у темі Sydney для WordPress дозволяє несанкціоновану зміну даних

Уразливість у темі Sydney для WordPress дозволяє користувачам з рівнем Subscriber змінювати модулі теми без дозволу. Рекомендується оновлення та контроль доступу.
CVE-2025-8999CVSS 5.3Web

Уразливість у темі Sydney для WordPress дозволяє несанкціоновану зміну даних

Уразливість у темі Sydney для WordPress дозволяє користувачам з рівнем Subscriber змінювати модулі теми без дозволу. Рекомендується оновлення та контроль доступу.

CVSS
5.3 MEDIUM
EPSS
17.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Sydney для WordPress має уразливість через відсутність перевірки прав у функції 'activate_modules' у версіях до 2.56 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище активувати або деактивувати різні модулі теми без належних прав.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у функціональності теми, що впливає на стабільність і безпеку вебсайту. Адміністратори можуть зіткнутися з непередбачуваною поведінкою сайту або потенційними ризиками компрометації через активацію небажаних модулів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Sydney від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня, нижчого за Subscriber, або впровадьте додаткові заходи контролю доступу. Також слід переглянути журнали активності для виявлення підозрілих дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки