Уразливість у темі ColorMag для WordPress дозволяє несанкціоновану зміну даних

Уразливість у темі ColorMag для WordPress дозволяє користувачам рівня Subscriber встановлювати плагіни без дозволу. Оновіть тему для захисту сайту.
CVE-2025-9202CVSS 4.3Web

Уразливість у темі ColorMag для WordPress дозволяє несанкціоновану зміну даних

Уразливість у темі ColorMag для WordPress дозволяє користувачам рівня Subscriber встановлювати плагіни без дозволу. Оновіть тему для захисту сайту.

CVSS
4.3 MEDIUM
EPSS
13.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема ColorMag для WordPress містить уразливість через відсутність перевірки прав у функції welcome_notice_import_handler() у версіях до 4.0.19 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище встановлювати плагін ThemeGrill Demo Importer без належних прав.

Бізнес-вплив

Зловмисники з обліковим записом рівня Subscriber можуть змінювати налаштування теми, що потенційно призводить до встановлення небажаних плагінів і компрометації сайту. Це створює ризик для цілісності вебресурсу та може вплинути на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується оновити тему ColorMag до останньої версії, в якій усунено цю уразливість. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали активності на предмет підозрілих дій і розглянути можливість тимчасового відключення функції імпорту демо-контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки