Уразливість у темі Constructor для WordPress дозволяє неавторизовану зміну даних

Constructor тема WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber змінювати дані. Рекомендується перевірити оновлення та обмежити права доступу.
CVE-2025-9194CVSS 4.3Web

Уразливість у темі Constructor для WordPress дозволяє неавторизовану зміну даних

Constructor тема WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber змінювати дані. Рекомендується перевірити оновлення та обмежити права доступу.

CVSS
4.3 MEDIUM
EPSS
8.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Constructor для WordPress має уразливість через відсутність перевірки прав у функції clean() у версіях до 1.6.5 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище ініціювати очищення теми.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у темі WordPress, що потенційно впливає на цілісність вебсайту. Для власників інфраструктури це означає ризик порушення нормальної роботи сайту або появи небажаного контенту, що може вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Constructor від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки