Уразливість у темі ColorMag для WordPress дозволяє несанкціоновану зміну даних
Уразливість у темі ColorMag для WordPress дозволяє користувачам рівня Subscriber встановлювати плагіни без дозволу. Оновіть тему для захисту сайту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема ColorMag для WordPress містить уразливість через відсутність перевірки прав у функції welcome_notice_import_handler() у версіях до 4.0.19 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище встановлювати плагін ThemeGrill Demo Importer без належних прав.
Бізнес-вплив
Зловмисники з обліковим записом рівня Subscriber можуть змінювати налаштування теми, що потенційно призводить до встановлення небажаних плагінів і компрометації сайту. Це створює ризик для цілісності вебресурсу та може вплинути на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується оновити тему ColorMag до останньої версії, в якій усунено цю уразливість. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали активності на предмет підозрілих дій і розглянути можливість тимчасового відключення функції імпорту демо-контенту.