Уразливість CSRF у плагіні Theme Importer для WordPress

Плагін Theme Importer для WordPress має уразливість CSRF, що дозволяє зловмисникам викликати небажані дії через підроблені запити. Рекомендується оновлення та обмеження доступу.
CVE-2025-10312CVSS 4.3Web

Уразливість CSRF у плагіні Theme Importer для WordPress

Плагін Theme Importer для WordPress має уразливість CSRF, що дозволяє зловмисникам викликати небажані дії через підроблені запити. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
2.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Theme Importer для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0 включно через відсутність перевірки nonce при обробці форм. Зловмисники можуть змусити адміністратора сайту виконати небажані дії, наприклад, завантаження файлів.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам через підроблені запити викликати довільні операції на сайті, що може призвести до компрометації даних або порушення роботи вебресурсу. Власники інфраструктури повинні врахувати ризики несанкціонованих дій, особливо якщо адміністратори можуть бути обмануті для виконання шкідливих команд.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Theme Importer від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних панелей, впровадити додаткові механізми перевірки запитів (nonce) та переглянути журнали подій на предмет підозрілої активності. Пріоритетно інформувати адміністраторів про ризики соціальної інженерії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки