Уразливість CSRF у плагіні Houzez Property Feed для WordPress

Уразливість CSRF у плагіні Houzez Property Feed дозволяє неавторизоване видалення даних експорту. Рекомендується оновити плагін та обмежити доступ.
CVE-2025-0808CVSS 4.3Web

Уразливість CSRF у плагіні Houzez Property Feed для WordPress

Уразливість CSRF у плагіні Houzez Property Feed дозволяє неавторизоване видалення даних експорту. Рекомендується оновити плагін та обмежити доступ.

CVSS
4.3 MEDIUM
EPSS
5.35%
Активно використовується
немає в KEV
Продукт
houzez property feed

Що відомо

Плагін Houzez Property Feed для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.4.21 включно через відсутність або неправильну перевірку nonce для дії «deleteexport». Це дозволяє неавторизованим зловмисникам видаляти експортовані дані про нерухомість, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до втрати даних експорту про нерухомість, що впливає на цілісність інформації та може порушити бізнес-процеси, пов’язані з управлінням нерухомістю. Адміністратори ризикують несанкціонованим видаленням важливих даних через соціальну інженерію, що може знизити довіру користувачів і вплинути на репутацію сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Houzez Property Feed до останньої версії, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до функції експорту, перевірити журнали на підозрілі дії та інформувати адміністраторів про ризики кліків на неперевірені посилання. Загалом, варто регулярно перевіряти наявність оновлень від розробника та застосовувати їх якнайшвидше.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки