Уразливість CSRF в плагіні OAuth Single Sign On для WordPress

Плагін OAuth Single Sign On для WordPress вразливий до CSRF, що може призвести до захоплення сесії. Рекомендується оновлення та додаткові заходи безпеки.
CVE-2025-10752CVSS 4.3Web

Уразливість CSRF в плагіні OAuth Single Sign On для WordPress

Плагін OAuth Single Sign On для WordPress вразливий до CSRF, що може призвести до захоплення сесії. Рекомендується оновлення та додаткові заходи безпеки.

CVSS
4.3 MEDIUM
EPSS
5.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін OAuth Single Sign On (OAuth Client) для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 6.26.12 включно через передбачуваний параметр state в OAuth-потоку. Зловмисники можуть змусити адміністратора сайту виконати шкідливий запит, що може призвести до захоплення OAuth-сесії.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам підробляти запити авторизації OAuth, що може призвести до компрометації облікових даних адміністратора або несанкціонованого доступу до системи. Для власників інфраструктури це означає ризик порушення безпеки та потенційних витоків даних, особливо якщо плагін використовується для керування доступом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, впровадити додаткові механізми захисту від CSRF, переглянути журнали доступу на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки