Уразливість CSRF у плагіні Read More & Accordion для WordPress

Плагін Read More & Accordion для WordPress має уразливість CSRF до версії 3.4.7, що дозволяє виконання довільного коду через підроблені запити.
CVE-2025-0810CVSS 7.5Web

Уразливість CSRF у плагіні Read More & Accordion для WordPress

Плагін Read More & Accordion для WordPress має уразливість CSRF до версії 3.4.7, що дозволяє виконання довільного коду через підроблені запити.

CVSS
7.5 HIGH
EPSS
12.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Read More & Accordion для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.4.7 включно через відсутність або неправильну перевірку nonce у функції addNewButtons(). Це дозволяє неавторизованим зловмисникам виконувати довільні PHP-файли, обманюючи адміністратора сайту.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду на сервері через підроблені запити, якщо адміністратор сайту виконає шкідливу дію, наприклад, клікне на посилання. Це створює серйозні ризики для безпеки веб-ресурсу, включно з компрометацією даних та контролю над сайтом.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Read More & Accordion до останньої версії, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та впровадити додаткові заходи захисту від CSRF. Також варто інформувати адміністраторів про ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки