Уразливість у темі WordPress Zegen дозволяє несанкціонований доступ

Уразливість у темі WordPress Zegen дозволяє користувачам з рівнем Subscriber змінювати налаштування теми без авторизації. Рекомендовано оновити тему та перевірити права доступу.
CVE-2025-2289CVSS 4.3CMS

Уразливість у темі WordPress Zegen дозволяє несанкціонований доступ

Уразливість у темі WordPress Zegen дозволяє користувачам з рівнем Subscriber змінювати налаштування теми без авторизації. Рекомендовано оновити тему та перевірити права доступу.

CVSS
4.3 MEDIUM
EPSS
18.08%
Активно використовується
немає в KEV
Продукт
zegen

Що відомо

Тема Zegen - Church WordPress Theme має уразливість через відсутність перевірки прав доступу на кількох AJAX-ендпойнтах у версіях до 1.1.9 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище імпортувати, експортувати та оновлювати налаштування теми без належних прав.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують тему Zegen, ця уразливість може призвести до несанкціонованих змін у налаштуваннях теми, що впливає на стабільність і безпеку вебресурсу. Зловмисники з обліковим записом Subscriber можуть змінювати параметри теми, що потенційно відкриває шлях до подальших атак або порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Zegen від розробника zozothemes та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію AJAX-ендпойнтів. Пріоритетно провести аудит прав доступу та впровадити додаткові заходи контролю.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки