Уразливість CSRF у плагіні Disable Content Editor For Specific Template для WordPress

Виявлено уразливість CSRF у плагіні Disable Content Editor For Specific Template для WordPress, що дозволяє неавторизовані зміни конфігурацій шаблонів.
CVE-2025-12072CVSS 4.3Web

Уразливість CSRF у плагіні Disable Content Editor For Specific Template для WordPress

Виявлено уразливість CSRF у плагіні Disable Content Editor For Specific Template для WordPress, що дозволяє неавторизовані зміни конфігурацій шаблонів.

CVSS
4.3 MEDIUM
EPSS
2.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Disable Content Editor For Specific Template для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 2.0 включно через відсутність перевірки nonce при оновленні конфігурацій шаблонів. Це дозволяє неавторизованим зловмисникам додавати або видаляти конфігурації шаблонів, якщо вони змушують адміністратора виконати певну дію, наприклад, клікнути на посилання.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у конфігураціях шаблонів сайту, що може вплинути на його функціональність або безпеку. Для власників інфраструктури це означає потенційний ризик компрометації адміністративних налаштувань через соціальну інженерію. Середній рівень загрози вимагає уваги до оновлень та контролю доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації та моніторити журнали активності на предмет підозрілих дій. Також варто інформувати адміністраторів про ризики кліків на неперевірені посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки