Уразливість у темі Zakra для WordPress дозволяє несанкціоновану зміну даних
Уразливість у темі Zakra WordPress дозволяє користувачам з рівнем Subscriber імпортувати налаштування без дозволу. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема Zakra для WordPress має уразливість через відсутність перевірки прав у функції welcome_notice_import_handler(), що дозволяє користувачам з рівнем доступу Subscriber і вище імпортувати демонстраційні налаштування без належного дозволу. Уразливість присутня у версіях до 4.1.5 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої зміни налаштувань сайту, що потенційно впливає на стабільність та безпеку вебресурсу. Адміністратори можуть зіткнутися з ризиком втрати контролю над конфігурацією теми, що може вплинути на користувацький досвід та довіру до сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми Zakra від розробника та застосувати їх, якщо доступні. У разі відсутності патчу слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та розглянути тимчасове відключення функції імпорту демонстраційних налаштувань.