Уразливість CSRF у плагіні Time Sheets для WordPress до версії 2.1.3

Плагін Time Sheets для WordPress до версії 2.1.3 містить уразливість CSRF, що дозволяє неавторизованим атакам змусити адміністратора виконати небажані дії.
CVE-2025-10055CVSS 4.3CMS

Уразливість CSRF у плагіні Time Sheets для WordPress до версії 2.1.3

Плагін Time Sheets для WordPress до версії 2.1.3 містить уразливість CSRF, що дозволяє неавторизованим атакам змусити адміністратора виконати небажані дії.

CVSS
4.3 MEDIUM
EPSS
1.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Time Sheets для WordPress містить уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce на кількох кінцевих точках. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, наприклад, натиснути на шкідливе посилання.

Бізнес-вплив

Уразливість може призвести до виконання небажаних операцій на сайті без відома адміністратора, що ставить під загрозу цілісність і безпеку CMS. Це може вплинути на стабільність роботи сайту та довіру користувачів, особливо якщо зловмисник отримає можливість змінювати налаштування або контент.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Time Sheets і встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до адміністративних панелей, впровадити додаткові механізми перевірки запитів, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки