Уразливість CSRF у плагіні WP Admin Microblog для WordPress

Плагін WP Admin Microblog для WordPress має уразливість CSRF, що дозволяє неавторизованим атакам надсилати повідомлення від імені адміністратора.
CVE-2025-12173CVSS 4.3CMS

Уразливість CSRF у плагіні WP Admin Microblog для WordPress

Плагін WP Admin Microblog для WordPress має уразливість CSRF, що дозволяє неавторизованим атакам надсилати повідомлення від імені адміністратора.

CVSS
4.3 MEDIUM
EPSS
2.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Admin Microblog для WordPress версій до 3.1.1 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce на сторінці 'wp-admin-microblog'. Це дозволяє неавторизованим зловмисникам від імені адміністратора надсилати повідомлення, якщо вони переконають адміністратора виконати певну дію, наприклад, клікнути на посилання.

Бізнес-вплив

Уразливість може призвести до несанкціонованих дій від імені адміністратора, що ставить під загрозу цілісність та довіру до сайту. Для операторів ІТ та власників інфраструктури це означає потенційний ризик компрометації адміністративних функцій і можливі репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Admin Microblog та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки автентичності та регулярно переглядати журнали подій на предмет підозрілої активності. Також варто інформувати адміністраторів про ризики кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки