Уразливість CSRF з довільним завантаженням файлів у плагіні Zegen Core для WordPress

Високорівнева уразливість CSRF з довільним завантаженням файлів у плагіні Zegen Core для WordPress версій до 2.0.1. Рекомендації щодо захисту сайту.
CVE-2025-11087CVSS 8.8Web

Уразливість CSRF з довільним завантаженням файлів у плагіні Zegen Core для WordPress

Високорівнева уразливість CSRF з довільним завантаженням файлів у плагіні Zegen Core для WordPress версій до 2.0.1. Рекомендації щодо захисту сайту.

CVSS
8.8 HIGH
EPSS
15.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Zegen Core для WordPress версій до 2.0.1 включно має уразливість Cross-Site Request Forgery (CSRF), що дозволяє неавторизованим зловмисникам завантажувати довільні файли на сервер через відсутність перевірки nonce та типу файлу. Це може призвести до віддаленого виконання коду, якщо адміністратор сайту виконає шкідливу дію, наприклад, перейде за посиланням.

Бізнес-вплив

Уразливість створює високий ризик компрометації вебсайту, що може призвести до несанкціонованого доступу, викрадення даних або повного контролю над сервером. Для власників інфраструктури це означає потенційні фінансові втрати, шкоду репутації та необхідність негайного реагування для захисту ресурсів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Zegen Core та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як багатофакторна автентифікація для адміністраторів. Також варто інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки