Уразливість CSRF у плагіні System Dashboard для WordPress (CVE-2025-10377)
Плагін System Dashboard для WordPress має уразливість CSRF, що дозволяє змінювати налаштування логування. Рекомендується оновлення та посилення захисту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін System Dashboard для WordPress версій до 2.8.20 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції sd_toggle_logs(). Це дозволяє неавторизованим зловмисникам змінювати критичні налаштування логування, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованого ввімкнення або вимкнення важливих журналів доступу, помилок та доставки електронної пошти, що ускладнює моніторинг безпеки та розслідування інцидентів. Для власників інфраструктури це означає підвищений ризик пропуску критичних подій безпеки та потенційне порушення цілісності логів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна System Dashboard від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та інформувати адміністраторів про ризики соціальної інженерії. Важливо також впровадити додаткові заходи захисту від CSRF.