Уразливість CSRF у плагіні Advanced Database Cleaner для WordPress

Плагін Advanced Database Cleaner до 3.1.6 має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та захист адміністративної панелі.
CVE-2025-11497CVSS 4.3CMS

Уразливість CSRF у плагіні Advanced Database Cleaner для WordPress

Плагін Advanced Database Cleaner до 3.1.6 має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та захист адміністративної панелі.

CVSS
4.3 MEDIUM
EPSS
11.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Database Cleaner для WordPress версій до 3.1.6 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції aDBc_prepare_elements_to_clean(). Це дозволяє неавторизованим зловмисникам змінювати налаштування, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на стабільність і безпеку сайту на WordPress. Адміністратори ризикують втратити контроль над параметрами очищення бази даних, що може спричинити небажані зміни в роботі сайту або втрату даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Advanced Database Cleaner від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та інформувати адміністраторів про ризики фішингових атак. Важливо також впровадити додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки