Уразливість CSRF у плагіні Like-it для WordPress (CVE-2025-12404)

Плагін Like-it для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та обмеження доступу.
CVE-2025-12404CVSS 6.1Web

Уразливість CSRF у плагіні Like-it для WordPress (CVE-2025-12404)

Плагін Like-it для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та обмеження доступу.

CVSS
6.1 MEDIUM
EPSS
3.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Like-it для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.2 включно через відсутність або некоректну перевірку nonce у функції likeit_conf(). Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо адміністратор сайту виконає шкідливу дію, наприклад, клікне на посилання.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість може призвести до несанкціонованих змін конфігурації плагіна та впровадження шкідливого коду на сайті, що загрожує безпеці та цілісності вебресурсу. Це може спричинити порушення роботи сайту, компрометацію даних або репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Like-it від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій плагіна, провести аудит логів на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризику кліків на підозрілі посилання. Пріоритезуйте усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки