Уразливість CSRF у плагіні Mortgage Lead Capture System для WordPress (wprequal)

Виявлено уразливість CSRF у плагіні Mortgage Lead Capture System (wprequal) для WordPress, що дозволяє скинути налаштування плагіна.
CVE-2025-0796CVSS 4.3CMS

Уразливість CSRF у плагіні Mortgage Lead Capture System для WordPress (wprequal)

Виявлено уразливість CSRF у плагіні Mortgage Lead Capture System (wprequal) для WordPress, що дозволяє скинути налаштування плагіна.

CVSS
4.3 MEDIUM
EPSS
9.21%
Активно використовується
немає в KEV
Продукт
wprequal

Що відомо

Плагін Mortgage Lead Capture System для WordPress має вразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 8.2.11 включно через відсутність або некоректну перевірку nonce для дії 'wprequal_reset_defaults'. Зловмисники можуть змусити адміністратора сайту виконати небажані дії, наприклад, скинути налаштування плагіна.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакам скинути налаштування плагіна, що може призвести до порушення роботи сайту або втрати важливих конфігурацій. Для власників інфраструктури це означає потенційний ризик зниження стабільності та безпеки вебресурсу, особливо якщо адміністратори піддаються фішинговим атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, посилити контроль за діями адміністраторів, переглянути логи на предмет підозрілої активності та підвищити обізнаність користувачів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки