Уразливість CVE-2024-1388 у темі WordPress Yuki дозволяє несанкціоноване скидання налаштувань

Уразливість CVE-2024-1388 у темі WordPress Yuki дозволяє автентифікованим користувачам скинути налаштування теми. Рекомендується оновлення та контроль доступу.
CVE-2024-1388CVSS 4.3Web

Уразливість CVE-2024-1388 у темі WordPress Yuki дозволяє несанкціоноване скидання налаштувань

Уразливість CVE-2024-1388 у темі WordPress Yuki дозволяє автентифікованим користувачам скинути налаштування теми. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
26.56%
Активно використовується
немає в KEV
Продукт
yuki

Що відомо

Тема Yuki для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем підписника і вище скинути налаштування теми через відсутність перевірки прав у функції reset_customizer_options(). Це може призвести до небажаних змін у конфігурації сайту.

Бізнес-вплив

Для власників вебсайтів на WordPress, що використовують тему Yuki, ця уразливість може спричинити несанкціоновані зміни в налаштуваннях теми, що впливає на зовнішній вигляд та функціональність сайту. Це підвищує ризик порушення цілісності контенту та негативно впливає на користувацький досвід. ІТ-оператори повинні врахувати цей ризик при управлінні доступом і безпекою сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Yuki від розробника wpmoose та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів з рівнем підписника і вище, ретельно контролювати журнали активності та зменшити експозицію сайту до потенційних атак. Пріоритезуйте виправлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки