Уразливість Cross-Site Request Forgery в темі OceanWP для WordPress
Виявлено уразливість CSRF у темі OceanWP для WordPress версій 4.0.9–4.1.1, що дозволяє неавторизовану інсталяцію плагінів через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.67%
- Активно використовується
- немає в KEV
- Продукт
- oceanwp
Що відомо
Тема OceanWP для WordPress версій 4.0.9–4.1.1 містить уразливість CSRF через відсутність або неправильну перевірку nonce у функції oceanwp_notice_button_click(). Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту встановити плагін Ocean Extra через підроблений запит.
Бізнес-вплив
Уразливість може призвести до несанкціонованої інсталяції плагінів, що підвищує ризик компрометації сайту та подальших атак. Власники сайтів на базі OceanWP повинні враховувати можливість соціальної інженерії, що може спричинити виконання небажаних дій адміністраторами.
Рекомендовані дії адміністратора
Рекомендується оновити тему OceanWP до останньої версії, де виправлено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити логи на підозрілі дії та підвищити обізнаність адміністраторів щодо фішингових атак і підроблених запитів.