Уразливість CSRF у плагіні I Am Gloria для WordPress (CVE-2025-0990)
Плагін I Am Gloria для WordPress має уразливість CSRF, що дозволяє змінювати tenant ID через підроблені запити. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін I Am Gloria для WordPress версій до 1.1.4 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції iamgloria23_gloria_settings_page. Це дозволяє неавторизованим зловмисникам змінювати tenant ID, якщо вони переконають адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, що потенційно впливає на конфігурацію сайту та безпеку даних. Для операторів ІТ та власників інфраструктури це означає необхідність перевірки впливу на їхні системи та швидкого реагування для запобігання можливим атакам.
Рекомендовані дії адміністратора
Рекомендується оновити плагін I Am Gloria до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та підвищити обізнаність адміністраторів щодо ризиків кліків на неперевірені посилання. Також варто регулярно переглядати оновлення від розробника плагіна.