Уразливість CSRF у темі Bricks для WordPress дозволяє змінювати налаштування

Виявлено уразливість CSRF у темі Bricks для WordPress до версії 1.8.1, що дозволяє змінювати налаштування та виконувати код користувачам з низькими правами.
CVE-2023-3408CVSS 4.3CMS

Уразливість CSRF у темі Bricks для WordPress дозволяє змінювати налаштування

Виявлено уразливість CSRF у темі Bricks для WordPress до версії 1.8.1, що дозволяє змінювати налаштування та виконувати код користувачам з низькими правами.

CVSS
4.3 MEDIUM
EPSS
15.35%
Активно використовується
немає в KEV
Продукт
bricks

Що відомо

Тема Bricks для WordPress версій до 1.8.1 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції save_settings. Це дозволяє неавторизованим зловмисникам змінювати налаштування теми, зокрема активувати опції, що дають користувачам з низькими правами можливість виконувати код.

Бізнес-вплив

Для власників сайтів на WordPress із темою Bricks ця уразливість може призвести до несанкціонованих змін у налаштуваннях теми, що потенційно відкриває шлях до виконання шкідливого коду користувачами з обмеженими правами. Це підвищує ризик компрометації сайту та порушення його стабільності і безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень теми Bricks від розробника та застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ користувачів із низькими правами, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати ризики шляхом зменшення впливу потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки