Уразливість підробки IP-заголовків у плагіні OOPSpam Anti-Spam для WordPress

Плагін OOPSpam Anti-Spam для WordPress має уразливість підробки IP-заголовків, що дозволяє обходити IP-блокування та обмеження частоти запитів.
CVE-2025-12094CVSS 5.3Web

Уразливість підробки IP-заголовків у плагіні OOPSpam Anti-Spam для WordPress

Плагін OOPSpam Anti-Spam для WordPress має уразливість підробки IP-заголовків, що дозволяє обходити IP-блокування та обмеження частоти запитів.

CVSS
5.3 MEDIUM
EPSS
24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін OOPSpam Anti-Spam для WordPress версій до 1.2.53 включно має уразливість підробки IP-заголовків через довіру до клієнтських заголовків без перевірки їх походження. Це дозволяє зловмисникам обходити IP-блокування та обмеження частоти запитів.

Бізнес-вплив

Уразливість може призвести до обходу IP-базованих заходів безпеки, таких як чорні списки та ліміти запитів, що підвищує ризик атак типу спаму або DDoS. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з підвищеним навантаженням і зниженням ефективності захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити довіру до заголовків, які можуть бути підроблені, переглянути журнали доступу на предмет аномальної активності та посилити інші заходи безпеки, такі як фільтрація на рівні мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки