Уразливість CSRF у темі Hueman для WordPress

Виявлено уразливість CSRF у темі Hueman для WordPress до версії 3.6.3, що дозволяє неавторизованим зміни метаданих через підроблені запити.
CVE-2020-36753CVSS 4.3Web

Уразливість CSRF у темі Hueman для WordPress

Виявлено уразливість CSRF у темі Hueman для WordPress до версії 3.6.3, що дозволяє неавторизованим зміни метаданих через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
32.37%
Активно використовується
немає в KEV
Продукт
hueman

Що відомо

Тема Hueman для WordPress версій до 3.6.3 включно містить уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції save_meta_box(). Це дозволяє неавторизованим зловмисникам змінювати метадані, змусивши адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого внесення змін у метадані сайту, що потенційно впливає на цілісність контенту та налаштувань. Для власників інфраструктури це означає ризик компрометації адміністративних функцій без прямого доступу до облікових записів, що може порушити нормальну роботу вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень теми Hueman від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки