Уразливість CSRF у плагіні Associados Amazon для WordPress

Плагін Associados Amazon для WordPress має уразливість CSRF, що дозволяє неавторизованим змінам налаштувань через підроблені запити.
CVE-2025-12403CVSS 6.1Web

Уразливість CSRF у плагіні Associados Amazon для WordPress

Плагін Associados Amazon для WordPress має уразливість CSRF, що дозволяє неавторизованим змінам налаштувань через підроблені запити.

CVSS
6.1 MEDIUM
EPSS
3.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Associados Amazon для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 0.8 включно через відсутність або неправильну перевірку nonce у функції brzon_admin_panel(). Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо адміністратор сайту виконає підроблену дію, наприклад, клікне на посилання.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у конфігурації сайту та впровадження шкідливого коду, що загрожує безпеці вебресурсу та даних користувачів. Це створює ризик компрометації адміністративних функцій і потенційних атак на відвідувачів сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Associados Amazon до останньої версії, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки автентичності запитів, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки