Уразливість Cross-Site Request Forgery у темі Newscrunch для WordPress

Виявлено уразливість CSRF у темі Newscrunch для WordPress, що дозволяє завантажувати шкідливі файли. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2025-1306CVSS 8.8Web

Уразливість Cross-Site Request Forgery у темі Newscrunch для WordPress

Виявлено уразливість CSRF у темі Newscrunch для WordPress, що дозволяє завантажувати шкідливі файли. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
8.8 HIGH
EPSS
39.36%
Активно використовується
немає в KEV
Продукт
newscrunch

Що відомо

Тема Newscrunch для WordPress у версіях до 1.8.4 включно містить уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції newscrunch_install_and_activate_plugin(). Це дозволяє неавторизованим зловмисникам завантажувати довільні файли, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість може призвести до компрометації вебсайту через завантаження шкідливих файлів, що ставить під загрозу цілісність і безпеку інформації. Для власників інфраструктури це означає підвищений ризик несанкціонованого доступу та потенційних втрат даних або репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від розробника spicethemes для теми Newscrunch і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних функцій, переглянути журнали активності на предмет підозрілих дій і мінімізувати ризики шляхом зменшення експозиції сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки