Уразливість CSRF у темі Customify для WordPress версії 0.4.11

Виявлено уразливість CSRF у темі Customify для WordPress 0.4.11, що дозволяє скинути налаштування теми через підроблені запити.
CVE-2025-8669CVSS 4.3Web

Уразливість CSRF у темі Customify для WordPress версії 0.4.11

Виявлено уразливість CSRF у темі Customify для WordPress 0.4.11, що дозволяє скинути налаштування теми через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
5.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Customify для WordPress версії 0.4.11 містить уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції reset_customize_section. Це дозволяє неавторизованим зловмисникам скинути налаштування теми, змусивши адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.

Бізнес-вплив

Уразливість може призвести до несанкціонованого скидання налаштувань теми, що впливає на зовнішній вигляд і функціональність сайту. Це може спричинити порушення роботи вебресурсу та негативно вплинути на користувацький досвід. Адміністратори повинні враховувати ризики соціальної інженерії, які використовуються для експлуатації цієї вразливості.

Рекомендовані дії адміністратора

Рекомендується оновити тему Customify до останньої версії, якщо доступна, або звернутися до розробника для виправлення проблеми з перевіркою nonce. Тимчасово обмежте доступ адміністративних функцій та ретельно перевіряйте журнали активності на предмет підозрілих дій. Також варто підвищити обізнаність адміністраторів щодо фішингових атак і уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки