Уразливість CSRF у плагіні WP Media Category Management для WordPress

Вразливість CSRF у плагіні WP Media Category Management для WordPress дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та захист.
CVE-2025-0865CVSS 6.5Web

Уразливість CSRF у плагіні WP Media Category Management для WordPress

Вразливість CSRF у плагіні WP Media Category Management для WordPress дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та захист.

CVSS
6.5 MEDIUM
EPSS
18.82%
Активно використовується
немає в KEV
Продукт
wp media category management

Що відомо

Плагін WP Media Category Management версій 2.0–2.3.3 має вразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції wp_mcm_handle_action_settings(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Вразливість може призвести до несанкціонованої зміни налаштувань плагіна, таких як таксономія для медіа, базовий слаг категорій медіа та категорія за замовчуванням. Це може вплинути на організацію контенту та управління медіафайлами, що створює ризики для цілісності та управління сайтом.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника de-baat та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, перевірити журнали на підозрілі дії та інформувати користувачів про небезпеку кліків на підозрілі посилання. Також варто розглянути впровадження додаткових механізмів захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки