Уразливість CSRF у темі Customify для WordPress версії 0.4.11
Виявлено уразливість CSRF у темі Customify для WordPress 0.4.11, що дозволяє скинути налаштування теми через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.33%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема Customify для WordPress версії 0.4.11 містить уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції reset_customize_section. Це дозволяє неавторизованим зловмисникам скинути налаштування теми, змусивши адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.
Бізнес-вплив
Уразливість може призвести до несанкціонованого скидання налаштувань теми, що впливає на зовнішній вигляд і функціональність сайту. Це може спричинити порушення роботи вебресурсу та негативно вплинути на користувацький досвід. Адміністратори повинні враховувати ризики соціальної інженерії, які використовуються для експлуатації цієї вразливості.
Рекомендовані дії адміністратора
Рекомендується оновити тему Customify до останньої версії, якщо доступна, або звернутися до розробника для виправлення проблеми з перевіркою nonce. Тимчасово обмежте доступ адміністративних функцій та ретельно перевіряйте журнали активності на предмет підозрілих дій. Також варто підвищити обізнаність адміністраторів щодо фішингових атак і уникати кліків на підозрілі посилання.