Уразливість у темі Zakra для WordPress дозволяє несанкціоновану зміну даних

Уразливість у темі Zakra WordPress дозволяє користувачам з рівнем Subscriber імпортувати налаштування без дозволу. Рекомендовано оновлення та обмеження доступу.
CVE-2025-8595CVSS 4.3CMS

Уразливість у темі Zakra для WordPress дозволяє несанкціоновану зміну даних

Уразливість у темі Zakra WordPress дозволяє користувачам з рівнем Subscriber імпортувати налаштування без дозволу. Рекомендовано оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
12.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Zakra для WordPress має уразливість через відсутність перевірки прав у функції welcome_notice_import_handler(), що дозволяє користувачам з рівнем доступу Subscriber і вище імпортувати демонстраційні налаштування без належного дозволу. Уразливість присутня у версіях до 4.1.5 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни налаштувань сайту, що потенційно впливає на стабільність та безпеку вебресурсу. Адміністратори можуть зіткнутися з ризиком втрати контролю над конфігурацією теми, що може вплинути на користувацький досвід та довіру до сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Zakra від розробника та застосувати їх, якщо доступні. У разі відсутності патчу слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та розглянути тимчасове відключення функції імпорту демонстраційних налаштувань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки