Уразливість CSRF у плагіні I Am Gloria для WordPress (CVE-2025-0990)

Плагін I Am Gloria для WordPress має уразливість CSRF, що дозволяє змінювати tenant ID через підроблені запити. Рекомендується оновлення плагіна.
CVE-2025-0990CVSS 4.3CMS

Уразливість CSRF у плагіні I Am Gloria для WordPress (CVE-2025-0990)

Плагін I Am Gloria для WordPress має уразливість CSRF, що дозволяє змінювати tenant ID через підроблені запити. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
3.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін I Am Gloria для WordPress версій до 1.1.4 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції iamgloria23_gloria_settings_page. Це дозволяє неавторизованим зловмисникам змінювати tenant ID, якщо вони переконають адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, що потенційно впливає на конфігурацію сайту та безпеку даних. Для операторів ІТ та власників інфраструктури це означає необхідність перевірки впливу на їхні системи та швидкого реагування для запобігання можливим атакам.

Рекомендовані дії адміністратора

Рекомендується оновити плагін I Am Gloria до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та підвищити обізнаність адміністраторів щодо ризиків кліків на неперевірені посилання. Також варто регулярно переглядати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки