U WordPress temi “Alone – Charity Multipurpose Nonprofit” (do verzije 7.8.3) otkrivena je kritična ranjivost CVE‑2025‑5394.
Otkrivena je ozbiljna ranjivost u popularnoj WordPress temi “Alone – Charity Multipurpose Nonprofit” (verzije do 7.8.3), označena kao CVE‑2025‑5394. Ranjivost omogućuje neautentificiranim napadačima da putem AJAX zahtjeva učitaju proizvoljne dodatke (plugins), što otvara mogućnost udaljenog izvršavanja koda (RCE) i potpune kompromitacije stranice.
Zbog česte uporabe teme među organizacijama neprofitnog karaktera, prijetnja ima potencijal širokog utjecaja. Aktivno iskorištavanje ove ranjivosti potvrđeno je već 12. srpnja 2025., dva dana prije javne objave.
Ranjivost proizlazi iz funkcije alone_import_pack_install_plugin()
koja ne provodi provjeru privilegija korisnika, čime se omogućuje izvođenje AJAX poziva i postavljanje zlonamjernih datoteka bez autentikacije.
Napadači iskorištavaju ovu slabost za učitavanje ZIP arhiva koje sadrže PHP skripte s backdoor kodom (npr. wp-classic-editor.zip
, background-image-cropper.zip
). Ove skripte omogućuju:
Jednom kada preuzmu kontrolu, napadači mogu:
Ranjivost ne zahtijeva prijavu niti korisničku interakciju, te nosi CVSS ocjenu 9.8, što ju svrstava među najkritičnije.
Za zaštitu se preporučuje:
/wp-admin/admin-ajax.php?action=alone_import_pack_install_plugin
Budite u toku s najnovijim sigurnosnim upozorenjima, analizama i praktičnim savjetima naših stručnjaka.