Уразливість у плагіні TemplateSpare для WordPress дозволяє несанкціоновану зміну тем

Плагін TemplateSpare для WordPress має уразливість, що дозволяє несанкціоновану активацію тем. Рекомендується оновлення та обмеження доступу користувачів.
CVE-2024-6872CVSS 4.3Web

Уразливість у плагіні TemplateSpare для WordPress дозволяє несанкціоновану зміну тем

Плагін TemplateSpare для WordPress має уразливість, що дозволяє несанкціоновану активацію тем. Рекомендується оновлення та обмеження доступу користувачів.

CVSS
4.3 MEDIUM
EPSS
24.89%
Активно використовується
немає в KEV
Продукт
templatespare

Що відомо

Плагін TemplateSpare для WordPress (версії до 2.4.2 включно) має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище активувати будь-яку встановлену тему та переглядати статус теми без належної перевірки прав. Якщо активувати неіснуючу тему, сайт залишиться без функціональної теми.

Бізнес-вплив

Ця уразливість може призвести до зміни зовнішнього вигляду сайту або втрати функціональності через активацію неіснуючої теми, що негативно впливає на користувацький досвід і може порушити роботу бізнес-сайтів. Власники інфраструктури повинні врахувати ризики несанкціонованих змін у темах, які можуть вплинути на безпеку та стабільність вебресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна TemplateSpare від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, провести аудит активних тем, переглянути логи на предмет підозрілої активності та мінімізувати ризики шляхом обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки