Уразливість у темі WordPress Networker дозволяє неавторизовану зміну меню

Уразливість у темі WordPress Networker (CVE-2024-2962) дозволяє неавторизованим користувачам змінювати меню сайту. Рекомендується оновлення та перевірка безпеки.
CVE-2024-2962CVSS 5.3CMS

Уразливість у темі WordPress Networker дозволяє неавторизовану зміну меню

Уразливість у темі WordPress Networker (CVE-2024-2962) дозволяє неавторизованим користувачам змінювати меню сайту. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
40.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема WordPress Networker - Tech News з темним режимом має уразливість через відсутність перевірки прав у функції admin_reload_nav_menu() у версіях до 1.1.9 включно. Це дозволяє неавторизованим користувачам змінювати розташування меню відображення.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у навігаційному меню сайту, що впливає на користувацький досвід і може бути використано для фішингу або введення в оману відвідувачів. Власники сайтів на базі WordPress з цією темою повинні враховувати ризики зміни контенту без відповідних прав.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Networker і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій адміністрування меню, переглянути журнали змін меню на предмет підозрілої активності та знизити експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки