Уразливість у темі TheGem для WordPress дозволяє несанкціоновану зміну налаштувань

Уразливість у темі TheGem для WordPress дозволяє користувачам з рівнем Subscriber змінювати налаштування теми без авторизації.
CVE-2025-4339CVSS 4.3CMS

Уразливість у темі TheGem для WordPress дозволяє несанкціоновану зміну налаштувань

Уразливість у темі TheGem для WordPress дозволяє користувачам з рівнем Subscriber змінювати налаштування теми без авторизації.

CVSS
4.3 MEDIUM
EPSS
32.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема TheGem для WordPress містить уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати довільні параметри теми через відсутність перевірки прав у функції ajaxApi().

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у налаштуваннях теми, що впливає на зовнішній вигляд і функціональність сайту. Для операторів IT та власників інфраструктури це означає потенційний ризик порушення цілісності вебресурсу та необхідність додаткового контролю доступу.

Рекомендовані дії адміністратора

Рекомендується оновити тему TheGem до останньої версії, перевірити права доступу користувачів і обмежити їх до мінімально необхідних. Також слід переглянути журнали доступу на предмет підозрілої активності та застосувати заходи зменшення впливу, якщо оновлення недоступне.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки