CVE-2025-5394
Alone – Tema WordPress Non-profit Multiuso per Beneficenza <= 7.8.3 - Mancanza di autorizzazione per il caricamento arbitrario di file senza autenticazione tramite installazione di plugin
- Pubblicato
- 15 lug 2025
- Aggiornato
- 8 apr 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 98,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il tema Alone – Charity Multipurpose Non-profit WordPress Theme per WordPress è vulnerabile al caricamento arbitrario di file a causa della mancanza di un controllo delle capability sulla funzione alone_import_pack_install_plugin() in tutte le versioni fino alla 7.8.3 inclusa. Ciò rende possibile ad attaccanti non autenticati caricare file zip contenenti webshell camuffate da plugin da posizioni remote per ottenere l'esecuzione di codice remoto. CVE-2025-54019 è probabilmente un duplicato di questa vulnerabilità.
Fonti
3- CVE-2025-5394Exploit
Alone – Tema WordPress multiuso non-profit per beneficenza <= 7.8.3 - Mancanza di autorizzazione per il caricamento arbitrario di file non autenticato tramite installazione di plugin
- CVE-2025-5394Exploit
Alone – Tema WordPress Multiuso No-profit per Beneficenza <= 7.8.3 - Mancanza di autorizzazione che consente il caricamento arbitrario di file senza autenticazione tramite l'installazione di plugin
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.