Вразливість CSRF у плагіні Theme Editor для WordPress дозволяє віддалене виконання коду

Вразливість CSRF у плагіні Theme Editor WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2025-9890CVSS 8.8Web

Вразливість CSRF у плагіні Theme Editor для WordPress дозволяє віддалене виконання коду

Вразливість CSRF у плагіні Theme Editor WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
8.8 HIGH
EPSS
30.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Theme Editor для WordPress має вразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 3.0 включно через відсутність або некоректну перевірку nonce на сторінці 'theme_editor_theme'. Це дозволяє неавторизованим зловмисникам через підроблений запит виконати віддалений код, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Вразливість може призвести до компрометації вебсайту, оскільки зловмисники можуть отримати можливість виконувати довільний код на сервері. Це створює серйозні ризики для безпеки інфраструктури, включно з можливістю втрати даних, порушення роботи сайту або подальшого поширення шкідливого коду. Адміністраторам вебресурсів слід розглянути цю загрозу як пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Theme Editor від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки 'theme_editor_theme' лише для довірених користувачів, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як двофакторна автентифікація для адміністраторів. Важливо також інформувати користувачів про ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки