Уразливість CSRF у плагіні IndieAuth для WordPress до версії 4.5.4

Виявлено серйозну уразливість CSRF у плагіні IndieAuth для WordPress до версії 4.5.4, що дозволяє викрадення облікових записів через OAuth.
CVE-2025-12028CVSS 8.8Mail

Уразливість CSRF у плагіні IndieAuth для WordPress до версії 4.5.4

Виявлено серйозну уразливість CSRF у плагіні IndieAuth для WordPress до версії 4.5.4, що дозволяє викрадення облікових записів через OAuth.

CVSS
8.8 HIGH
EPSS
9.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін IndieAuth для WordPress містить уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce у функції login_form_indieauth() та на кінцевій точці авторизації. Зловмисники можуть змусити автентифікованих користувачів схвалити OAuth-запити для шкідливих додатків, що дозволяє викрасти токени доступу та отримати контроль над обліковим записом жертви.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів WordPress із правами створення, оновлення та видалення даних. Для власників інфраструктури це означає ризик компрометації облікових записів, потенційні втрати даних та порушення цілісності системи, що може вплинути на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна IndieAuth та встановити останню безпечну версію. Якщо оновлення недоступне, слід обмежити доступ до функції авторизації, провести аудит логів на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи безпеки, такі як багатофакторна автентифікація.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки