Вразливість CSRF у темі Cardealer для WordPress до версії 1.6.4

Вразливість CSRF у темі Cardealer для WordPress дозволяє змінювати профілі користувачів. Рекомендується оновити тему та посилити захист сайту.
CVE-2025-1687CVSS 8.8CMS

Вразливість CSRF у темі Cardealer для WordPress до версії 1.6.4

Вразливість CSRF у темі Cardealer для WordPress дозволяє змінювати профілі користувачів. Рекомендується оновити тему та посилити захист сайту.

CVSS
8.8 HIGH
EPSS
19.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Cardealer для WordPress містить уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce у функції 'update_user_profile'. Це дозволяє неавторизованим зловмисникам змінювати електронну пошту та пароль користувача, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів адміністраторів сайту, що загрожує безпеці всієї CMS і може спричинити несанкціонований доступ до конфіденційної інформації. Власники сайтів на WordPress з темою Cardealer повинні розглядати цю загрозу як критичну та вживати заходів для її усунення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Cardealer від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністраторів, посилити моніторинг логів на предмет підозрілих дій і інформувати користувачів про можливі ризики. Також варто впровадити додаткові механізми захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки