Уразливість CSRF у плагіні JaviBola Custom Theme Test для WordPress

Плагін JaviBola Custom Theme Test для WordPress має уразливість CSRF, що дозволяє змінювати активну тему сайту через підроблені запити.
CVE-2026-8423CVSS 4.3Web

Уразливість CSRF у плагіні JaviBola Custom Theme Test для WordPress

Плагін JaviBola Custom Theme Test для WordPress має уразливість CSRF, що дозволяє змінювати активну тему сайту через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
7.72%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JaviBola Custom Theme Test для WordPress версій до 2.0.5 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce на сторінці налаштувань. Зловмисники можуть змінити активну тему сайту, змусивши адміністратора виконати шкідливу дію.

Бізнес-вплив

Уразливість дозволяє неавторизованим атакуючим змінювати активну тему WordPress-сайту без відома адміністратора, що може призвести до порушення цілісності та зовнішнього вигляду ресурсу. Це створює ризик для репутації компанії та може вплинути на довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна JaviBola Custom Theme Test і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до сторінки налаштувань плагіна, впровадити додаткові механізми перевірки запитів та переглянути журнали активності на предмет підозрілих дій. Також варто інформувати адміністраторів про ризики кліків на неперевірені посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки