Уразливість CSRF у плагіні System Dashboard для WordPress (CVE-2025-10377)

Плагін System Dashboard для WordPress має уразливість CSRF, що дозволяє змінювати налаштування логування. Рекомендується оновлення та посилення захисту.
CVE-2025-10377CVSS 4.3Web

Уразливість CSRF у плагіні System Dashboard для WordPress (CVE-2025-10377)

Плагін System Dashboard для WordPress має уразливість CSRF, що дозволяє змінювати налаштування логування. Рекомендується оновлення та посилення захисту.

CVSS
4.3 MEDIUM
EPSS
8.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін System Dashboard для WordPress версій до 2.8.20 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції sd_toggle_logs(). Це дозволяє неавторизованим зловмисникам змінювати критичні налаштування логування, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого ввімкнення або вимкнення важливих журналів доступу, помилок та доставки електронної пошти, що ускладнює моніторинг безпеки та розслідування інцидентів. Для власників інфраструктури це означає підвищений ризик пропуску критичних подій безпеки та потенційне порушення цілісності логів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна System Dashboard від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та інформувати адміністраторів про ризики соціальної інженерії. Важливо також впровадити додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки