Уразливість у темі ColorMag для WordPress дозволяє неавторизований доступ

Уразливість у темі ColorMag для WordPress дозволяє користувачам з рівнем підписника встановлювати довільні плагіни. Рекомендується оновлення та обмеження прав.
CVE-2024-0679CVSS 6.5Web

Уразливість у темі ColorMag для WordPress дозволяє неавторизований доступ

Уразливість у темі ColorMag для WordPress дозволяє користувачам з рівнем підписника встановлювати довільні плагіни. Рекомендується оновлення та обмеження прав.

CVSS
6.5 MEDIUM
EPSS
67.49%
Активно використовується
немає в KEV
Продукт
colormag

Що відомо

Тема ColorMag для WordPress має уразливість через відсутність перевірки прав у функції plugin_action_callback() у версіях до 3.1.2 включно. Це дозволяє користувачам з рівнем доступу підписника та вище встановлювати та активувати довільні плагіни.

Бізнес-вплив

Уразливість може призвести до встановлення шкідливих або небажаних плагінів на сайтах WordPress, що використовують тему ColorMag. Це створює ризик компрометації безпеки веб-ресурсу, потенційно впливаючи на цілісність і доступність сервісів. Операторам слід оцінити рівень доступу користувачів та можливі наслідки для інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми ColorMag від розробника themegrill і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та зменшити експозицію сайту. Пріоритетом є швидке реагування на потенційні спроби експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки