Уразливість CSRF у плагіні Project Honey Pot Spam Trap для WordPress

Уразливість Cross-Site Request Forgery у плагіні Project Honey Pot Spam Trap для WordPress дозволяє змінювати налаштування через підроблені запити. Оновіть плагін для захисту.
CVE-2025-12406CVSS 6.1Web

Уразливість CSRF у плагіні Project Honey Pot Spam Trap для WordPress

Уразливість Cross-Site Request Forgery у плагіні Project Honey Pot Spam Trap для WordPress дозволяє змінювати налаштування через підроблені запити. Оновіть плагін для захисту.

CVSS
6.1 MEDIUM
EPSS
3.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Project Honey Pot Spam Trap для WordPress версій до 1.0.1 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції printAdminPage(). Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо адміністратор сайту виконає підроблену дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін конфігурації плагіна та впровадження шкідливих скриптів, що ставить під загрозу безпеку вебсайту. Це може спричинити порушення роботи сайту, компрометацію даних або подальші атаки на користувачів. Власникам інфраструктури слід врахувати ризики, пов’язані з довірою до адміністративних дій користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Project Honey Pot Spam Trap до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки дій адміністратора, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки