Уразливість CSRF у темі NewsBlogger для WordPress дозволяє віддалене виконання коду

Висококритична уразливість CSRF у темі NewsBlogger WordPress дозволяє віддалене виконання коду через неправильну перевірку nonce. Рекомендується оновлення та моніторинг.
CVE-2025-12821CVSS 8.8Web

Уразливість CSRF у темі NewsBlogger для WordPress дозволяє віддалене виконання коду

Висококритична уразливість CSRF у темі NewsBlogger WordPress дозволяє віддалене виконання коду через неправильну перевірку nonce. Рекомендується оновлення та моніторинг.

CVSS
8.8 HIGH
EPSS
20.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема NewsBlogger для WordPress версій 0.2.5.6 до 0.2.6.1 містить уразливість Cross-Site Request Forgery через неправильну перевірку nonce у функції newsblogger_install_and_activate_plugin(). Це дозволяє неавторизованим зловмисникам завантажувати довільні файли та виконувати віддалений код, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість з високим рівнем критичності (CVSS 8.8) може призвести до компрометації вебсайту, втрати контролю над сервером та викрадення даних. Власники інфраструктури, що використовують тему NewsBlogger, ризикують отримати серйозні збитки через віддалене виконання коду та потенційні атаки на їхні системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень теми NewsBlogger від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції встановлення плагінів, ретельно перевірити журнали безпеки на ознаки експлуатації, зменшити права користувачів та підвищити обізнаність адміністраторів щодо фішингових атак. Пріоритетом є мінімізація ризику шляхом зниження експозиції вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки