Уразливість CSRF у плагіні Comment Info Detector для WordPress

Плагін Comment Info Detector для WordPress містить уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення плагіна.
CVE-2025-10311CVSS 4.3Web

Уразливість CSRF у плагіні Comment Info Detector для WordPress

Плагін Comment Info Detector для WordPress містить уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
3.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Comment Info Detector для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0.5 включно через відсутність перевірки nonce в файлі options.php при обробці форм. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін налаштувань плагіна, що потенційно впливає на безпеку та стабільність вебсайту. Адміністратори ризикують втратити контроль над конфігурацією плагіна, що може спричинити подальші проблеми з безпекою або функціональністю сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Comment Info Detector до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілої активності та інформувати користувачів про небезпеку переходу за невідомими посиланнями. Загалом, слід регулярно перевіряти наявність оновлень плагінів та застосовувати їх своєчасно.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки