Уразливість CSRF у плагіні Theme My Login для WordPress (CVE-2024-7422)

Уразливість CSRF у плагіні Theme My Login для WordPress дозволяє змінювати налаштування теми на багатосайтових інсталяціях. Рекомендується оновлення та обмеження доступу.
CVE-2024-7422CVSS 4.3Web

Уразливість CSRF у плагіні Theme My Login для WordPress (CVE-2024-7422)

Уразливість CSRF у плагіні Theme My Login для WordPress дозволяє змінювати налаштування теми на багатосайтових інсталяціях. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
9.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Theme My Login для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 7.1.7 включно через відсутність або некоректну перевірку nonce у функції tml_admin_save_ms_settings(). Це дозволяє неавторизованим зловмисникам змінювати налаштування теми, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість впливає на багатосайтові інсталяції WordPress із плагіном Theme My Login, що може призвести до несанкціонованих змін у налаштуваннях теми. Це створює ризик для цілісності конфігурації сайту та може вплинути на стабільність і безпеку веб-ресурсу. Адміністратори повинні врахувати цей ризик при управлінні багатосайтовими середовищами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Theme My Login та встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій плагіна, зменшити експозицію багатосайтових інсталяцій, а також переглянути журнали безпеки на предмет підозрілої активності. Пріоритетно інформувати адміністраторів про ризики соціальної інженерії, які можуть призвести до експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки