Уразливість CSRF у плагіні Theme My Login для WordPress (CVE-2024-7422)
Уразливість CSRF у плагіні Theme My Login для WordPress дозволяє змінювати налаштування теми на багатосайтових інсталяціях. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Theme My Login для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 7.1.7 включно через відсутність або некоректну перевірку nonce у функції tml_admin_save_ms_settings(). Це дозволяє неавторизованим зловмисникам змінювати налаштування теми, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість впливає на багатосайтові інсталяції WordPress із плагіном Theme My Login, що може призвести до несанкціонованих змін у налаштуваннях теми. Це створює ризик для цілісності конфігурації сайту та може вплинути на стабільність і безпеку веб-ресурсу. Адміністратори повинні врахувати цей ризик при управлінні багатосайтовими середовищами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Theme My Login та встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій плагіна, зменшити експозицію багатосайтових інсталяцій, а також переглянути журнали безпеки на предмет підозрілої активності. Пріоритетно інформувати адміністраторів про ризики соціальної інженерії, які можуть призвести до експлуатації уразливості.