Уразливість у темі Materialis для WordPress дозволяє змінювати налаштування сайту

Уразливість у темі Materialis дозволяє користувачам з мінімальними правами змінювати налаштування сайту. Рекомендується оновлення та обмеження доступу.
CVE-2023-3204CVSS 6.5Web

Уразливість у темі Materialis для WordPress дозволяє змінювати налаштування сайту

Уразливість у темі Materialis дозволяє користувачам з мінімальними правами змінювати налаштування сайту. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
29.43%
Активно використовується
немає в KEV
Продукт
materialis

Що відомо

Тема Materialis для WordPress версій до 1.1.24 включно має уразливість, що дозволяє автентифікованим користувачам з мінімальними правами змінювати числові параметри сайту через відсутність перевірки авторизації в AJAX-функції companion_disable_popup().

Бізнес-вплив

Ця уразливість може дозволити зловмисникам із обмеженими правами, наприклад, підписникам, змінювати налаштування сайту, що може призвести до порушення роботи або безпеки вебресурсу. Власники інфраструктури повинні врахувати ризики несанкціонованих змін конфігурації, які можуть вплинути на стабільність та безпеку сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Materialis від розробника extendthemes та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, переглянути журнали активності на предмет підозрілих змін та мінімізувати експозицію сайту. Важливо також контролювати доступ до функцій AJAX і впровадити додаткові перевірки авторизації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки