Уразливість CSRF в темі Construction Light WordPress до версії 1.6.8

Уразливість CSRF у темі Construction Light WordPress дозволяє автентифікованим користувачам активувати довільні функції. Рекомендується оновлення теми.
CVE-2025-10684CVSS 4.3CMS

Уразливість CSRF в темі Construction Light WordPress до версії 1.6.8

Уразливість CSRF у темі Construction Light WordPress дозволяє автентифікованим користувачам активувати довільні функції. Рекомендується оновлення теми.

CVSS
4.3 MEDIUM
EPSS
1.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Construction Light для WordPress версій до 1.6.8 містить уразливість, що дозволяє будь-якому автентифікованому користувачу, навіть з роллю підписника, активувати довільні функції через AJAX без належної авторизації та захисту від CSRF.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої активації функцій теми, що потенційно дозволяє зловмисникам змінювати поведінку сайту або впроваджувати небажані дії. Для власників сайтів на базі WordPress це означає підвищений ризик компрометації безпеки та порушення цілісності контенту.

Рекомендовані дії адміністратора

Рекомендується оновити тему Construction Light до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з низькими правами, перевірити журнали активності на предмет підозрілих дій та впровадити додаткові заходи захисту, такі як перевірка CSRF токенів у власних розробках.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки