Уразливість Cross-Site Request Forgery у темі Customizr для WordPress

Тема Customizr для WordPress до версії 4.3.0 містить уразливість CSRF, що дозволяє неавторизованим атакам змінювати дані через адміністратора сайту.
CVE-2020-36755CVSS 4.3Web

Уразливість Cross-Site Request Forgery у темі Customizr для WordPress

Тема Customizr для WordPress до версії 4.3.0 містить уразливість CSRF, що дозволяє неавторизованим атакам змінювати дані через адміністратора сайту.

CVSS
4.3 MEDIUM
EPSS
32.37%
Активно використовується
немає в KEV
Продукт
customizr

Що відомо

Тема Customizr для WordPress версій до 4.3.0 включно містить уразливість CSRF через відсутність або неправильну перевірку nonce у функції czr_fn_post_fields_save(). Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, наприклад, через перехід за шкідливим посиланням.

Бізнес-вплив

Уразливість може призвести до несанкціонованого внесення змін на сайті, що потенційно впливає на цілісність даних і довіру користувачів. Власники інфраструктури та ІТ-оператори повинні враховувати ризик виконання небажаних дій адміністраторами через соціальну інженерію, що може спричинити порушення роботи сайту або компрометацію контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Customizr від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки