Уразливість OceanWP WordPress теми дозволяє змінювати налаштування теми

Уразливість у темі OceanWP WordPress дозволяє автентифікованим користувачам змінювати налаштування darkMode. Оновіть тему до версії 4.1.2 для захисту.
CVE-2025-8944CVSS 4.3CMS

Уразливість OceanWP WordPress теми дозволяє змінювати налаштування теми

Уразливість у темі OceanWP WordPress дозволяє автентифікованим користувачам змінювати налаштування darkMode. Оновіть тему до версії 4.1.2 для захисту.

CVSS
4.3 MEDIUM
EPSS
11.52%
Активно використовується
немає в KEV
Продукт
oceanwp

Що відомо

Тема OceanWP для WordPress версії до 4.1.2 має уразливість через відсутність перевірки прав у обробнику AJAX-запитів, що дозволяє будь-якому автентифікованому користувачу, навіть підписнику, змінювати налаштування darkMode.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін налаштувань теми сайту, що потенційно впливає на зовнішній вигляд і функціональність ресурсу. Для власників сайтів на базі WordPress з темою OceanWP це означає ризик втрати контролю над деякими параметрами безпеки та користувацького досвіду.

Рекомендовані дії адміністратора

Рекомендується оновити тему OceanWP до версії 4.1.2 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали доступу на підозрілі дії та зменшити експозицію сайту. Важливо регулярно моніторити оновлення від розробника та впроваджувати їх якнайшвидше.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки