Уразливість CSRF у темі Colibri для WordPress (CVE-2024-1360)

Виявлено уразливість CSRF у темі Colibri для WordPress, що дозволяє неавторизоване встановлення плагінів. Рекомендується оновлення та обережність адміністраторів.
CVE-2024-1360CVSS 4.3Web

Уразливість CSRF у темі Colibri для WordPress (CVE-2024-1360)

Виявлено уразливість CSRF у темі Colibri для WordPress, що дозволяє неавторизоване встановлення плагінів. Рекомендується оновлення та обережність адміністраторів.

CVSS
4.3 MEDIUM
EPSS
11.66%
Активно використовується
немає в KEV
Продукт
colibri

Що відомо

Тема Colibri для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0.94 включно через відсутність або неправильну перевірку nonce у функції colibriwp_install_plugin(). Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту встановити рекомендовані плагіни шляхом підробленого запиту.

Бізнес-вплив

Для власників веб-сайтів на WordPress із темою Colibri існує ризик несанкціонованого встановлення плагінів, що може призвести до подальших атак або компрометації системи. Адміністратори повинні оцінити потенційний вплив на безпеку та пріоритетно вжити заходів для захисту сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Colibri від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, уникати кліків на підозрілі посилання та переглянути журнали безпеки на предмет підозрілої активності. Важливо також інформувати адміністраторів про ризики соціальної інженерії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки