Уразливість Cross-Site Request Forgery у плагіні RateMyAgent для WordPress

Плагін RateMyAgent для WordPress уразливий до CSRF, що дозволяє змінювати API-ключ. Рекомендується оновлення та захист адміністративних дій.
CVE-2025-0801CVSS 4.3CMS

Уразливість Cross-Site Request Forgery у плагіні RateMyAgent для WordPress

Плагін RateMyAgent для WordPress уразливий до CSRF, що дозволяє змінювати API-ключ. Рекомендується оновлення та захист адміністративних дій.

CVSS
4.3 MEDIUM
EPSS
7.71%
Активно використовується
немає в KEV
Продукт
ratemyagent

Що відомо

Плагін RateMyAgent для WordPress версії до 1.4.0 включно містить уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у 'rma-settings-wizard'. Це дозволяє неавторизованим зловмисникам змінювати API-ключ плагіна, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого оновлення API-ключа плагіна, що потенційно відкриває шлях до подальших атак або порушення функціональності сайту. Для операторів IT та власників інфраструктури це означає необхідність перевірки безпеки плагінів і захисту адміністративних дій від підробок запитів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін RateMyAgent до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Також слід обмежити права адміністративних користувачів, впровадити захист від CSRF, перевірити журнали на підозрілі дії та мінімізувати ризики шляхом зменшення експозиції адміністративних інтерфейсів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки