Уразливість CSRF у темі Hueman для WordPress
Виявлено уразливість CSRF у темі Hueman для WordPress до версії 3.6.3, що дозволяє неавторизованим зміни метаданих через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.37%
- Активно використовується
- немає в KEV
- Продукт
- hueman
Що відомо
Тема Hueman для WordPress версій до 3.6.3 включно містить уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції save_meta_box(). Це дозволяє неавторизованим зловмисникам змінювати метадані, змусивши адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованого внесення змін у метадані сайту, що потенційно впливає на цілісність контенту та налаштувань. Для власників інфраструктури це означає ризик компрометації адміністративних функцій без прямого доступу до облікових записів, що може порушити нормальну роботу вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень теми Hueman від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями.