Уразливість CSRF у плагіні LMB^Box Smileys для WordPress

Плагін LMB^Box Smileys для WordPress має уразливість CSRF, що дозволяє неавторизованим змінам налаштувань. Рекомендується оновити плагін та посилити безпеку.
CVE-2025-12400CVSS 6.1Web

Уразливість CSRF у плагіні LMB^Box Smileys для WordPress

Плагін LMB^Box Smileys для WordPress має уразливість CSRF, що дозволяє неавторизованим змінам налаштувань. Рекомендується оновити плагін та посилити безпеку.

CVSS
6.1 MEDIUM
EPSS
3.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LMB^Box Smileys для WordPress версій до 3.2 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції manage_page(). Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, обманюючи адміністратора сайту.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість може призвести до несанкціонованих змін конфігурації плагіна та потенційного впровадження шкідливого коду, що загрожує безпеці сайту та даних користувачів. Це може вплинути на довіру користувачів і репутацію бізнесу, а також створити ризики для подальших атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LMB^Box Smileys від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки автентичності запитів, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки