Уразливість Cross-Site Request Forgery у темі NewsBlogger для WordPress
Високорівнева уразливість CSRF у темі NewsBlogger для WordPress дозволяє віддалене виконання коду через підроблені запити. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 27.96%
- Активно використовується
- немає в KEV
- Продукт
- newsblogger
Що відомо
Тема NewsBlogger для WordPress версій до 0.2.5.4 включно містить уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції newsblogger_install_and_activate_plugin(). Це дозволяє неавторизованим зловмисникам завантажувати довільні файли та виконувати віддалений код, обманюючи адміністратора сайту.
Бізнес-вплив
Ця уразливість становить високий ризик для вебсайтів на базі WordPress із темою NewsBlogger, оскільки зловмисники можуть отримати контроль над сайтом через віддалене виконання коду. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри користувачів. Власники інфраструктури повинні терміново оцінити ризики та вжити заходів для захисту ресурсів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень теми NewsBlogger від spicethemes та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних функцій, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію сайту. Також важливо інформувати адміністраторів про небезпеку кліків на підозрілі посилання.