Уразливість CSRF у темі WordPress Yuki (CVE-2024-1943)

Виявлено уразливість CSRF у темі WordPress Yuki до версії 1.3.14, що дозволяє скинути налаштування теми через підроблені запити.
CVE-2024-1943CVSS 4.3Web

Уразливість CSRF у темі WordPress Yuki (CVE-2024-1943)

Виявлено уразливість CSRF у темі WordPress Yuki до версії 1.3.14, що дозволяє скинути налаштування теми через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
11.4%
Активно використовується
немає в KEV
Продукт
yuki

Що відомо

Тема Yuki для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.3.14 включно через відсутність або неправильну перевірку nonce у функції reset_customizer_options(). Це дозволяє неавторизованим зловмисникам скинути налаштування теми, якщо вони переконають адміністратора сайту виконати шкідливу дію, наприклад, перейти за посиланням.

Бізнес-вплив

Для власників вебсайтів на WordPress із темою Yuki ця уразливість може призвести до небажаних змін у налаштуваннях теми без їхнього відома, що може вплинути на вигляд і функціональність сайту. Це створює ризик порушення цілісності конфігурації та потенційно негативно впливає на користувацький досвід і репутацію ресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень теми Yuki від розробника wpmoose та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до панелі адміністрування, впровадити додаткові заходи захисту від CSRF, переглянути журнали подій на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризику кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки