Уразливість CSRF у темі WordPress himer до версії 2.1.1

Вразливість CSRF у темі WordPress himer дозволяє зловмисникам змусити користувачів приєднуватися до приватних груп. Оновіть тему для захисту.
CVE-2024-2040CVSS 4.3CMS

Уразливість CSRF у темі WordPress himer до версії 2.1.1

Вразливість CSRF у темі WordPress himer дозволяє зловмисникам змусити користувачів приєднуватися до приватних груп. Оновіть тему для захисту.

CVSS
4.3 MEDIUM
EPSS
9.31%
Активно використовується
немає в KEV
Продукт
himer

Що відомо

Тема WordPress himer версій до 2.1.1 не має перевірок CSRF у деяких місцях, що дозволяє зловмисникам змусити користувачів приєднуватися до приватних груп через CSRF-атаку. Це може призвести до небажаних змін у налаштуваннях груп.

Бізнес-вплив

Для власників сайтів на базі WordPress із темою himer версій до 2.1.1 існує ризик несанкціонованого приєднання користувачів до приватних груп, що може вплинути на конфіденційність і контроль доступу. Це середньої важкості вразливість, яка потребує уваги для запобігання потенційним зловживанням.

Рекомендовані дії адміністратора

Рекомендується оновити тему himer до версії 2.1.1 або новішої, де виправлено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до функцій приєднання до груп, переглянути журнали активності на предмет підозрілих дій і впровадити додаткові заходи захисту від CSRF. Важливо регулярно перевіряти оновлення від розробника та оцінювати ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки