Уразливість Cross-Site Request Forgery у темі Customizr для WordPress
Тема Customizr для WordPress до версії 4.3.0 містить уразливість CSRF, що дозволяє неавторизованим атакам змінювати дані через адміністратора сайту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.37%
- Активно використовується
- немає в KEV
- Продукт
- customizr
Що відомо
Тема Customizr для WordPress версій до 4.3.0 включно містить уразливість CSRF через відсутність або неправильну перевірку nonce у функції czr_fn_post_fields_save(). Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, наприклад, через перехід за шкідливим посиланням.
Бізнес-вплив
Уразливість може призвести до несанкціонованого внесення змін на сайті, що потенційно впливає на цілісність даних і довіру користувачів. Власники інфраструктури та ІТ-оператори повинні враховувати ризик виконання небажаних дій адміністраторами через соціальну інженерію, що може спричинити порушення роботи сайту або компрометацію контенту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми Customizr від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо фішингових атак.