Уразливість CSRF у плагіні Course Redirects for Learndash для WordPress

Плагін Course Redirects for Learndash для WordPress вразливий до CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується перевірити оновлення та посилити безпеку.
CVE-2025-10376CVSS 4.3Web

Уразливість CSRF у плагіні Course Redirects for Learndash для WordPress

Плагін Course Redirects for Learndash для WordPress вразливий до CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується перевірити оновлення та посилити безпеку.

CVSS
4.3 MEDIUM
EPSS
2.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Course Redirects for Learndash для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 0.4 включно через відсутність перевірки nonce при обробці форм на сторінці налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, клікнути на посилання.

Бізнес-вплив

Уразливість CSRF може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на функціональність сайту та безпеку користувачів. Для операторів ІТ та власників інфраструктури це означає необхідність перевірки плагінів на наявність оновлень та посилення контролю доступу, щоб уникнути можливих атак через підроблені запити.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Course Redirects for Learndash та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до сторінки налаштувань плагіна, посилити контроль за діями адміністраторів, переглянути журнали активності на предмет підозрілих запитів і підвищити обізнаність користувачів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки