Уразливість у темі Spacious для WordPress дозволяє несанкціоноване імпортування даних

CVE-2025-9331 дозволяє користувачам з рівнем Subscriber імпортувати дані в тему Spacious WordPress. Рекомендується оновлення та контроль доступу.
CVE-2025-9331CVSS 4.3CMS

Уразливість у темі Spacious для WordPress дозволяє несанкціоноване імпортування даних

CVE-2025-9331 дозволяє користувачам з рівнем Subscriber імпортувати дані в тему Spacious WordPress. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
22.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Spacious для WordPress містить уразливість через відсутність перевірки прав у функції 'welcome_notice_import_handler' у версіях до 1.9.11 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище імпортувати демонстраційні дані на сайт.

Бізнес-вплив

Уразливість може призвести до несанкціонованого внесення змін у контент сайту, що впливає на цілісність даних і може порушити роботу вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації контенту та необхідність додаткового моніторингу активності користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити тему Spacious до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте права користувачів до рівня, нижчого за Subscriber, якщо це можливо. Перегляньте журнали активності на предмет підозрілих імпортів та посиліть контроль доступу до адміністративних функцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки