Уразливість у темі Spacious для WordPress дозволяє несанкціоноване імпортування даних
CVE-2025-9331 дозволяє користувачам з рівнем Subscriber імпортувати дані в тему Spacious WordPress. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема Spacious для WordPress містить уразливість через відсутність перевірки прав у функції 'welcome_notice_import_handler' у версіях до 1.9.11 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище імпортувати демонстраційні дані на сайт.
Бізнес-вплив
Уразливість може призвести до несанкціонованого внесення змін у контент сайту, що впливає на цілісність даних і може порушити роботу вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації контенту та необхідність додаткового моніторингу активності користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити тему Spacious до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте права користувачів до рівня, нижчого за Subscriber, якщо це можливо. Перегляньте журнали активності на предмет підозрілих імпортів та посиліть контроль доступу до адміністративних функцій.