Уразливість Cross-Site Request Forgery у темі NewsBlogger для WordPress

Високорівнева уразливість CSRF у темі NewsBlogger для WordPress дозволяє віддалене виконання коду через підроблені запити. Рекомендується оновлення та перевірка безпеки.
CVE-2025-1305CVSS 8.8Web

Уразливість Cross-Site Request Forgery у темі NewsBlogger для WordPress

Високорівнева уразливість CSRF у темі NewsBlogger для WordPress дозволяє віддалене виконання коду через підроблені запити. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
27.96%
Активно використовується
немає в KEV
Продукт
newsblogger

Що відомо

Тема NewsBlogger для WordPress версій до 0.2.5.4 включно містить уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції newsblogger_install_and_activate_plugin(). Це дозволяє неавторизованим зловмисникам завантажувати довільні файли та виконувати віддалений код, обманюючи адміністратора сайту.

Бізнес-вплив

Ця уразливість становить високий ризик для вебсайтів на базі WordPress із темою NewsBlogger, оскільки зловмисники можуть отримати контроль над сайтом через віддалене виконання коду. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри користувачів. Власники інфраструктури повинні терміново оцінити ризики та вжити заходів для захисту ресурсів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень теми NewsBlogger від spicethemes та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних функцій, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію сайту. Також важливо інформувати адміністраторів про небезпеку кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки