Уразливість у темі WordPress Zegen дозволяє несанкціонований доступ
Уразливість у темі WordPress Zegen дозволяє користувачам з рівнем Subscriber змінювати налаштування теми без авторизації. Рекомендовано оновити тему та перевірити права доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.08%
- Активно використовується
- немає в KEV
- Продукт
- zegen
Що відомо
Тема Zegen - Church WordPress Theme має уразливість через відсутність перевірки прав доступу на кількох AJAX-ендпойнтах у версіях до 1.1.9 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище імпортувати, експортувати та оновлювати налаштування теми без належних прав.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують тему Zegen, ця уразливість може призвести до несанкціонованих змін у налаштуваннях теми, що впливає на стабільність і безпеку вебресурсу. Зловмисники з обліковим записом Subscriber можуть змінювати параметри теми, що потенційно відкриває шлях до подальших атак або порушення роботи сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми Zegen від розробника zozothemes та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію AJAX-ендпойнтів. Пріоритетно провести аудит прав доступу та впровадити додаткові заходи контролю.