Уразливість CSRF у плагіні Theme Importer для WordPress
Плагін Theme Importer для WordPress має уразливість CSRF, що дозволяє зловмисникам викликати небажані дії через підроблені запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Theme Importer для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0 включно через відсутність перевірки nonce при обробці форм. Зловмисники можуть змусити адміністратора сайту виконати небажані дії, наприклад, завантаження файлів.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам через підроблені запити викликати довільні операції на сайті, що може призвести до компрометації даних або порушення роботи вебресурсу. Власники інфраструктури повинні врахувати ризики несанкціонованих дій, особливо якщо адміністратори можуть бути обмануті для виконання шкідливих команд.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Theme Importer від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних панелей, впровадити додаткові механізми перевірки запитів (nonce) та переглянути журнали подій на предмет підозрілої активності. Пріоритетно інформувати адміністраторів про ризики соціальної інженерії.