Уразливість Cross-Site Request Forgery у темі Newscrunch для WordPress
Виявлено уразливість CSRF у темі Newscrunch для WordPress, що дозволяє завантажувати шкідливі файли. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 39.36%
- Активно використовується
- немає в KEV
- Продукт
- newscrunch
Що відомо
Тема Newscrunch для WordPress у версіях до 1.8.4 включно містить уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції newscrunch_install_and_activate_plugin(). Це дозволяє неавторизованим зловмисникам завантажувати довільні файли, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Уразливість може призвести до компрометації вебсайту через завантаження шкідливих файлів, що ставить під загрозу цілісність і безпеку інформації. Для власників інфраструктури це означає підвищений ризик несанкціонованого доступу та потенційних втрат даних або репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень від розробника spicethemes для теми Newscrunch і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних функцій, переглянути журнали активності на предмет підозрілих дій і мінімізувати ризики шляхом зменшення експозиції сайту до потенційних атак.