Уразливість CSRF у плагіні CTL Arcade Lite для WordPress

Виявлено уразливість CSRF у плагіні CTL Arcade Lite для WordPress, що дозволяє неавторизоване керування плагінами через підроблені запити.
CVE-2025-11886CVSS 4.3CMS

Уразливість CSRF у плагіні CTL Arcade Lite для WordPress

Виявлено уразливість CSRF у плагіні CTL Arcade Lite для WordPress, що дозволяє неавторизоване керування плагінами через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
3.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CTL Arcade Lite для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0 включно через відсутність або неправильну перевірку nonce на сторінці керування іграми. Це дозволяє неавторизованим зловмисникам активувати або деактивувати плагіни, змушуючи адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого керування плагінами на сайті, що потенційно впливає на стабільність і безпеку вебресурсу. Для операторів ІТ та власників інфраструктури це означає ризик порушення роботи сайту або впровадження шкідливих компонентів через змінені плагіни.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CTL Arcade Lite від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки керування плагінами, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки