Уразливість CSRF у плагіні PixelYourSite для WordPress

Плагін PixelYourSite для WordPress вразливий до CSRF, що дозволяє змінювати налаштування GDPR. Рекомендується оновлення для захисту сайту.
CVE-2025-10588CVSS 4.3CMS

Уразливість CSRF у плагіні PixelYourSite для WordPress

Плагін PixelYourSite для WordPress вразливий до CSRF, що дозволяє змінювати налаштування GDPR. Рекомендується оновлення для захисту сайту.

CVSS
4.3 MEDIUM
EPSS
4.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PixelYourSite для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 11.1.2 включно через неправильну перевірку nonce в функції adminEnableGdprAjax(). Це дозволяє неавторизованим зловмисникам змінювати налаштування GDPR, обманюючи адміністратора сайту на виконання дії.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін налаштувань конфіденційності GDPR, що може вплинути на відповідність сайту вимогам захисту даних. Це створює ризик для власників інфраструктури та ІТ-операторів, оскільки може порушити політику безпеки та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін PixelYourSite до останньої версії, яка містить виправлення цієї уразливості. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілої активності та інформувати адміністраторів про ризики фішингових атак, що можуть призвести до виконання CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки