Уразливість CSRF у темі NewsBlogger для WordPress дозволяє віддалене виконання коду
Висококритична уразливість CSRF у темі NewsBlogger WordPress дозволяє віддалене виконання коду через неправильну перевірку nonce. Рекомендується оновлення та моніторинг.
- CVSS
- 8.8 HIGH
- EPSS
- 20.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема NewsBlogger для WordPress версій 0.2.5.6 до 0.2.6.1 містить уразливість Cross-Site Request Forgery через неправильну перевірку nonce у функції newsblogger_install_and_activate_plugin(). Це дозволяє неавторизованим зловмисникам завантажувати довільні файли та виконувати віддалений код, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість з високим рівнем критичності (CVSS 8.8) може призвести до компрометації вебсайту, втрати контролю над сервером та викрадення даних. Власники інфраструктури, що використовують тему NewsBlogger, ризикують отримати серйозні збитки через віддалене виконання коду та потенційні атаки на їхні системи.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень теми NewsBlogger від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції встановлення плагінів, ретельно перевірити журнали безпеки на ознаки експлуатації, зменшити права користувачів та підвищити обізнаність адміністраторів щодо фішингових атак. Пріоритетом є мінімізація ризику шляхом зниження експозиції вразливих компонентів.