Уразливість CSRF у плагіні WP Global Screen Options для WordPress

Вразливість CSRF у плагіні WP Global Screen Options дозволяє змінювати налаштування WordPress через підроблені запити. Рекомендується оновлення та моніторинг.
CVE-2025-12069CVSS 4.3Web

Уразливість CSRF у плагіні WP Global Screen Options для WordPress

Вразливість CSRF у плагіні WP Global Screen Options дозволяє змінювати налаштування WordPress через підроблені запити. Рекомендується оновлення та моніторинг.

CVSS
4.3 MEDIUM
EPSS
2.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Global Screen Options для WordPress має вразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 0.2 включно через відсутність перевірки nonce в обробнику дії updatewpglobalscreenoptions. Це дозволяє неавторизованим зловмисникам змінювати глобальні налаштування екрану для всіх користувачів, якщо вони зможуть обманом змусити адміністратора виконати певну дію, наприклад, клікнути на посилання.

Бізнес-вплив

Вразливість може призвести до несанкціонованих змін у налаштуваннях інтерфейсу WordPress для всіх користувачів, що може вплинути на зручність роботи та безпеку адміністративної панелі. Для IT-операторів це означає потенційні ризики компрометації конфігурації сайту через соціальну інженерію, що може ускладнити управління та підтримку системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Global Screen Options та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації та уважно моніторити журнали подій на предмет підозрілої активності. Також варто інформувати адміністраторів про ризики кліків на неперевірені посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки