Уразливість CSRF у темі FoodBakery для WordPress дозволяє неавторизовані дії
Високорівнева уразливість CSRF у темі FoodBakery для WordPress дозволяє неавторизовані зміни налаштувань і видалення файлів. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 10.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема FoodBakery для WordPress версій до 4.7 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у кількох функціях. Зловмисники можуть змусити адміністратора виконати небажані дії, такі як видалення файлів, зміна налаштувань теми та робота з резервними копіями.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам через підроблені запити змінювати налаштування теми, видаляти файли, експортувати та імпортувати віджети, а також керувати резервними копіями. Це може призвести до порушення цілісності сайту, втрати даних або зниження доступності сервісу, що негативно впливає на роботу бізнесу та довіру користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень теми FoodBakery від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали активності на підозрілі дії та мінімізувати ризик соціальної інженерії серед адміністраторів. Важливо також розглянути впровадження додаткових механізмів захисту від CSRF.