Уразливість Cross-Site Request Forgery в темі OceanWP для WordPress

Виявлено уразливість CSRF у темі OceanWP для WordPress версій 4.0.9–4.1.1, що дозволяє неавторизовану інсталяцію плагінів через підроблені запити.
CVE-2025-8891CVSS 4.3Web

Уразливість Cross-Site Request Forgery в темі OceanWP для WordPress

Виявлено уразливість CSRF у темі OceanWP для WordPress версій 4.0.9–4.1.1, що дозволяє неавторизовану інсталяцію плагінів через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
10.67%
Активно використовується
немає в KEV
Продукт
oceanwp

Що відомо

Тема OceanWP для WordPress версій 4.0.9–4.1.1 містить уразливість CSRF через відсутність або неправильну перевірку nonce у функції oceanwp_notice_button_click(). Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту встановити плагін Ocean Extra через підроблений запит.

Бізнес-вплив

Уразливість може призвести до несанкціонованої інсталяції плагінів, що підвищує ризик компрометації сайту та подальших атак. Власники сайтів на базі OceanWP повинні враховувати можливість соціальної інженерії, що може спричинити виконання небажаних дій адміністраторами.

Рекомендовані дії адміністратора

Рекомендується оновити тему OceanWP до останньої версії, де виправлено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити логи на підозрілі дії та підвищити обізнаність адміністраторів щодо фішингових атак і підроблених запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки