Уразливість CSRF у плагіні XCloner для WordPress дозволяє змінювати налаштування FTP резервного копіювання

Вразливість CSRF у XCloner дозволяє змінювати FTP налаштування резервного копіювання, що може призвести до викрадення даних сайту.
CVE-2025-11759CVSS 4.3CMS

Уразливість CSRF у плагіні XCloner для WordPress дозволяє змінювати налаштування FTP резервного копіювання

Вразливість CSRF у XCloner дозволяє змінювати FTP налаштування резервного копіювання, що може призвести до викрадення даних сайту.

CVSS
4.3 MEDIUM
EPSS
1.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Backup, Restore and Migrate your sites with XCloner для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 4.8.2 включно. Це дозволяє неавторизованим зловмисникам через підроблені запити змінювати конфігурацію FTP для резервного копіювання, якщо адміністратор сайту виконає шкідливу дію, наприклад, клікне на посилання.

Бізнес-вплив

Використання цієї вразливості може призвести до того, що зловмисник встановить власний FTP-сервер для зберігання резервних копій, що відкриває шлях до викрадення конфіденційних даних сайту. Це створює ризики для безпеки даних і може вплинути на цілісність та конфіденційність інформації, що зберігається у резервних копіях.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна XCloner і встановити їх, якщо вони доступні. Також слід обмежити доступ до адміністративних функцій, уникати кліків на підозрілі посилання та переглянути журнали активності для виявлення підозрілих дій. Рекомендується впровадити додаткові заходи захисту від CSRF, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки