Уразливість CSRF у плагіні ViaAds для WordPress дозволяє змінювати налаштування

ViaAds для WordPress має уразливість CSRF, що дозволяє змінювати налаштування плагіна через підроблені запити. Рекомендується оновлення та перевірка безпеки.
CVE-2025-12070CVSS 4.3Web

Уразливість CSRF у плагіні ViaAds для WordPress дозволяє змінювати налаштування

ViaAds для WordPress має уразливість CSRF, що дозволяє змінювати налаштування плагіна через підроблені запити. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
4.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ViaAds для WordPress у версіях до 2.1.2 включно вразливий до Cross-Site Request Forgery через відсутність перевірки nonce у функції ViaAds_pluginHandler. Зловмисники можуть змінювати API-ключ плагіна та налаштування згоди на куки, обманюючи адміністратора виконати шкідливу дію.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що впливає на роботу реклами та політику обробки куків. Для власників сайтів це означає потенційні ризики порушення конфіденційності користувачів і втрату контролю над рекламними налаштуваннями, що може негативно вплинути на репутацію та відповідність нормам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін ViaAds до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Також слід обмежити доступ до адміністративної панелі, впровадити додаткові перевірки автентичності запитів, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки